Whitelisting für Dateiangriffe
Einführung
Um dateibasierte Malware-Angriffe mit Microsoft Defender zu simulieren, müssen Sie Einstellungen für Active Directory (AD) Gruppenrichtlinienobjekte (GPO) konfigurieren, um bestimmte Dateien vom Scan auszuschließen. Dieser Leitfaden bietet Schritt-für-Schritt-Anweisungen zum Zulassen von Dateien nach Pfad mithilfe von GPOs.
Wichtige Überlegungen
Lucy-IP auf die Whitelist setzen:
Stellen Sie sicher, dass Lucys IP auf Ebene des Mail-Gateways auf die Whitelist gesetzt ist, um die E-Mail-Zustellung zu gewährleisten.
Ausführliche Anweisungen finden Sie unter den folgenden Links:
Zusätzliche Sicherheitsmaßnahmen:
Dieser Leitfaden behandelt GPO-Einstellungen für AD. Wenn Ihre Organisation zusätzliche Antivirensoftware oder Firewall-Schutz verwendet, muss eine entsprechende Whitelist-Konfiguration vorgenommen werden.
Makrobezogene Angriffe:
Bei makrobezogenen Angriffen müssen Benutzer weiterhin die Bearbeitung und Makros in Office-Dokumenten aktivieren. Gestalten Sie das Angriffsszenario so, dass Benutzer zu diesen Aktionen aufgefordert werden.
Szenario-Beispiel
Szenario:
Erfolgreicher Angriff = Datensendung / Dateidaten empfangen
Angriffsvektor: Gemischter Angriff (Anmeldedaten über Benutzer-Login auf einer webgehosteten Seite sammeln + Payload herunterladen und ausführen).
Idee:
Der Benutzer erhält eine E-Mail vom CEO mit einem Link zu einer Liste der Top-Kunden.
Der Benutzer meldet sich auf einer Landingpage an und schließt Phase 1 ab (Sammeln von Anmeldedaten).
Der Benutzer lädt eine Excel-Datei herunter, die vom Virenscan ausgeschlossen ist.
Nach dem Öffnen der Datei und dem Aktivieren der Bearbeitung und Makros wird das Skript ausgeführt und Phase 2 abgeschlossen (Datensendung).
Nachfolgend ist der Ablauf zum Hinzufügen einer Datei zur Ausschlussliste auf Maschinenebene beschrieben:
Windows-Sicherheit öffnen:
Gehen Sie zu Start -> Einstellungen -> Update & Sicherheit -> Windows-Sicherheit -> Viren- & Bedrohungsschutz.

Ausschluss hinzufügen:
Wählen Sie unter den Einstellungen für Viren- & Bedrohungsschutz die Option Einstellungen verwalten aus.
Scrollen Sie nach unten zu Ausschlüsse und wählen Sie Ausschlüsse hinzufügen oder entfernen aus.
Klicken Sie auf Ausschluss hinzufügen und wählen Sie Datei aus.
Wählen Sie die auszuschließende Datei aus.


Dieser Ablauf zeigt den Prozess auf individueller Ebene, aber für eine Implementierung im organisatorischen Maßstab führt der Netzwerkadministrator diese Schritte über AD-GPOs aus.
Einen Dateipfad in Active Directory über GPO ausschließen:
Gruppenrichtlinienverwaltung öffnen:
Navigieren Sie zu Tools -> Gruppenrichtlinienverwaltung.

GPO erstellen oder bearbeiten:
Wählen Sie die Domäne aus, die den Endbenutzern zugeordnet ist.
Klicken Sie mit der rechten Maustaste auf die Richtlinie und wählen Sie Bearbeiten aus.

Zu den Windows-Defender-Einstellungen navigieren:
Gehen Sie zu Richtlinien > Administrative Vorlagen.

Klicken Sie auf Windows-Komponenten.

Scrollen Sie nach unten zu Microsoft Defender Antivirus.

Klicken Sie auf Ausschlüsse.

Pfadausschluss definieren:
Wählen Sie Pfadausschlüsse aus.

Klicken Sie auf Aktivieren und dann auf Anzeigen.

Geben Sie den Dateipfad ein, z. B.
C:\Users\local.user\Downloads\List of Top clients V2.xls.Setzen Sie den Wert auf 0.
Klicken Sie auf OK und Übernehmen.

Richtlinie erzwingen:
Klicken Sie in der Gruppenrichtlinienverwaltung mit der rechten Maustaste auf die Richtlinie und wählen Sie Erzwingen aus.

Führen Sie
gpupdate /forceaus, um die Richtlinie für alle Benutzer zu aktualisieren.

Bearbeiten und Inhalte in Excel aktivieren:
Bearbeitung aktivieren:
Wenn die Datei geöffnet wird, klicken Sie auf Bearbeitung aktivieren.

Inhalt aktivieren:
Klicken Sie auf Inhalt aktivieren, damit Makros ausgeführt werden können.

Wenn Sie diese Schritte befolgen, können Sie sicherstellen, dass Defender den Datei-Download und die Ausführung nicht blockiert, sodass die Simulation wie vorgesehen fortgesetzt werden kann.
Referenzen
Zuletzt aktualisiert
War das hilfreich?
