> For the complete documentation index, see [llms.txt](https://wiki.lucysecurity.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wiki.lucysecurity.com/lucy-wiki-de/anwendungsreferenz/vorfalle.md).

# Vorfälle

## Dashboard für Phishing-Vorfälle

Das Vorfall-Dashboard zentralisiert die Meldung und Nachverfolgung gemeldeter Phishing-Vorfälle. Es sammelt Daten zu gemeldeten Vorfällen und ermöglicht es Sicherheitsteams, Muster zu analysieren, die Schwere der Bedrohung einzuschätzen und effektiv zu reagieren.

## Dashboard-Filter

Das Dashboard bietet eine optimierte Oberfläche, um potenzielle Bedrohungen schnell zu identifizieren und geeignete Maßnahmen zu ergreifen. Verwenden Sie Filter, um Ihre Vorfälle nach Datum, Client, Kampagne und Schweregrad zu gruppieren.

<figure><img src="/files/5b235444d73ebb63c5c0853a3d6eb21926a90380" alt=""><figcaption></figcaption></figure>

## Dashboard-Aktionen

Sie können Vorfälle direkt vom Dashboard herunterladen oder löschen sowie sie an Ihre eigenen Meldekontakte weiterleiten.

## Zentrale Analyse

Die Funktion „Zentrale Analyse“ ermöglicht sowohl die manuelle als auch die automatische Analyse gemeldeter E-Mails. Dadurch kann das Sicherheitsteam Bedrohungen effizient bewerten und kategorisieren, was die allgemeine E-Mail-Sicherheitslage verbessert.

{% tabs %}
{% tab title="Bedrohungsübersicht" %}
Die Übersichtsseite zeigt einen gewichteten Durchschnitt der Mail-Server-, Domänen- und Body-Analyse-Bewertungen sowie allgemeine Informationen zur gemeldeten E-Mail an. Sie können die gemeldete Nachricht auch auf dieser Seite als eine `.eml` oder `.msg` Datei von dieser Seite anzeigen oder herunterladen.

<figure><img src="/files/109b6cda3b8633cfce4053e02d871103625bd820" alt=""><figcaption></figcaption></figure>

Die Gesamt-Risikobewertung wird anhand von Daten aus den folgenden Quellen berechnet:

* Google Safe Browsing (<https://safebrowsing.googleapis.com/v4/threatMatches:find>)
* PhishTank (<http://data.phishtank.com/data/online-valid.csv>)
* DNS-BL-Abfragen an `bl.spamcop.net`und `zen.spamhaus.org`
* CI Army (<http://cinsscore.com/>)
* Cybercrime Tracker (<http://cybercrime-tracker.net/>)

{% hint style="info" %}
Gemeldete E-Mails aus einer LUCY-Kampagne werden automatisch als Simulationen kategorisiert; allen anderen kann ein Status zugewiesen werden, damit Sie Ihre Vorfälle besser organisieren können.
{% endhint %}
{% endtab %}

{% tab title="Mail-Server-Analyse" %}
Wenn ein Vorfall gemeldet wird, untersucht die Funktion „Mail-Server-Analyse“ die an der Übertragung der E-Mail beteiligten Mail-Server, um festzustellen, ob einer davon auf einer Blacklist steht.

<figure><img src="/files/ce605c5ae30453ec39b2fdca9755a221868b876b" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Sie können Online-Tools wie <https://mxtoolbox.com/blacklists.aspx> oder <https://www.virustotal.com/gui/home/url> verwenden, um zu prüfen, ob einer Ihrer Mail-Server auf einer Blacklist gelandet ist.
{% endhint %}
{% endtab %}

{% tab title="Domänenanalyse" %}
Wenn ein Vorfall gemeldet wird, werden alle Domänen und IP-Adressen aus dem E-Mail-Header und -Inhalt extrahiert. LUCY prüft dann jede IP und jede Domäne anhand öffentlicher Datenbanken wie Googles Safe Browsing und PhishTank, um gemeldete Bedrohungen zu identifizieren.

<figure><img src="/files/25a1088cbaf659e32d5a5c13016752ad5a0b2b5b" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Body-Analyse" %}
Wenn ein Vorfall gemeldet wird, prüft LUCY den Nachrichtentext anhand Ihrer [Vorfallsbewertungsfaktoren](/lucy-wiki-de/anwendungsreferenz/einstellungen/einstellungen-fur-ubermittelte-e-mails/benutzerdefinierte-regeln-and-bewertungsfaktoren.md) und vergibt entsprechend eine Bewertung. Auf dieser Seite können Sie alle Bewertungsfaktoren und Regeln einsehen, die zur Gesamtbewertung beigetragen haben.

<figure><img src="/files/b2dc86a80bf113d62ad5aaae9699fa3d6d8360a3" alt=""><figcaption></figcaption></figure>
{% endtab %}
{% endtabs %}

***

## KI-gestützte Phishing-Erkennung

{% hint style="success" %}
KI-gestützte Phishing-Erkennung ist ab Lucy-Version 5.5 verfügbar
{% endhint %}

Jede gemeldete E-Mail enthält jetzt einen **Phishing-Score** sowie zusätzliche Erkenntnisse zur Unterstützung bei der Bedrohungsbewertung:

* **Phishing-Score**: Eine prozentuale Bewertung, die das Vertrauen der KI angibt, dass es sich bei der E-Mail um Phishing handelt.
* **Tooltip-Hinweise**: Bewegen Sie den Mauszeiger über die Bewertung, um detaillierte Wahrscheinlichkeitsaufteilungen anzuzeigen für:
  * Phishing-URL
  * Phishing-URL (alternativ)
  * Legitime URL

<figure><img src="/files/3151ae52dbcfad0de655bc99e639072c025137f9" alt=""><figcaption></figcaption></figure>

Diese Erkenntnisse werden automatisch generiert, wenn das System einen neuen Bericht verarbeitet oder wenn ein Benutzer auf **„Erneut scannen"** bei einem vorhandenen Bericht klickt.

#### So funktioniert es

Diese Funktion verwendet ein Machine-Learning-Modell, um E-Mail-Inhalte während des Parsens zu klassifizieren. Sie wird automatisch unter den folgenden Bedingungen aktiviert:

* Ihr Konto verfügt über eine **Kommerzielle Lizenz**.
* Die gemeldete E-Mail ist **zum Zeitpunkt der Analyse nicht als Simulation markiert.** Wichtige Hinweise zum Verhalten:

**Szenario**

| KI-Ausführungen                               | Angezeigte Ergebnisse | ✅ Ja   |
| --------------------------------------------- | --------------------- | ------ |
| Kommerzielle Lizenz                           | ✅ Ja                  | ✅ Ja   |
| Kostenlose / nicht-kommerzielle Lizenz        | ❌ Nein                | ❌ Nein |
| Bericht vor dem Scan als Simulation markiert  | ❌ Nein                | ❌ Nein |
| Bericht nach dem Scan als Simulation markiert | ✅ Ja                  | ❌ Nein |

Die KI-Analyse verwendet ein spezialisiertes Modell zur Verarbeitung natürlicher Sprache, um den E-Mail-Inhalt zu bewerten:

**Verwendetes Modell**: `cybersectony/phishing-email-detection-distilbert_v2.4.1`\
Dieses Modell sagt mehrere Wahrscheinlichkeitswerte voraus, darunter:

* Wahrscheinlichkeit, dass die **E-Mail Phishing ist**
* Wahrscheinlichkeit, dass eine **URL Phishing ist**
* Wahrscheinlichkeit, dass eine **URL legitim ist**
* Analyse von **alternativen URLs**

#### Modell manuell ausführen

Sie können das Modell direkt über die Befehlszeile ausführen, um eine lokale E-Mail-Datei zu analysieren:

```bash
scripts/phishing-detector/phishing-email-detection.py /path/to/email.txt
```

#### Beispielausgabe:

```xml
<PHISHING_PROBABILITY>4</PHISHING_PROBABILITY>
<PHISHING_URL>1</PHISHING_URL>
<PHISHING_URL_ALT>3</PHISHING_URL_ALT>
<LEGITIMATE_URL>2</LEGITIMATE_URL>
```

> Hinweis: Dies sind prozentuale Wahrscheinlichkeiten, dargestellt als ganze Zahlen.\
> Zum Beispiel, `<PHISHING_PROBABILITY>4</PHISHING_PROBABILITY>` bedeutet 4 % Phishing-Vertrauen (d. h. 96 % Vertrauen, dass die E-Mail legitim ist).

***

## Simulationen erkennen

LUCY unterscheidet zwischen echten E-Mails und Simulations-E-Mails. Berichte über Simulations-E-Mails werden in die Kampagnenstatistiken aufgenommen, müssen jedoch je nach Ihren Plugin-Einstellungen nicht im Vorfall-Dashboard enthalten sein.

LUCY identifiziert Simulations-E-Mails anhand von Headern, die sie jeder von ihr versendeten Simulations-E-Mail hinzufügt.\
Zum Beispiel:

```
X-LucyVictimURL ...
X-LucyAltVictimURL ...
X-LucyScenarioID 123
```

***

## Eigene Plugins verwenden

Das Vorfall-Dashboard lässt sich sehr einfach in das Werkzeugset Ihres Unternehmens integrieren. Um Ihr eigenes Reporting-Plugin zu verwenden und dennoch Berichte im Vorfall-Dashboard zu erhalten, gehen Sie wie folgt vor:

1. Konfigurieren Sie die MX-Einträge Ihrer Reporting-Domain so, dass sie auf LUCY verweisen.
2. Legen Sie im [Plugin-Einstellungen](/lucy-wiki-de/anwendungsreferenz/einstellungen/einstellungen-fur-ubermittelte-e-mails/plug-in-einstellungen.md).
3. „Berichte per SMTP senden“ und „SMTP zum Empfangen von Vorfallsberichten in LUCY verwenden“ aktivieren.

LUCY überwacht den Posteingang der Reporter-E-Mail-Adresse und erstellt aus jeder an diese Adresse gesendeten E-Mail einen Vorfall.

{% hint style="warning" %}
Die Verwendung von „Berichte per SMTP senden“ und „SMTP zum Empfangen von Vorfallsberichten verwenden“ führt dazu, dass LUCY alle eigenen E-Mails an die Reporting-Domain abfängt. Mit anderen Worten: Empfänger in derselben Domain wie die Reporter-E-Mail erhalten keine E-Mails von LUCY mehr.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://wiki.lucysecurity.com/lucy-wiki-de/anwendungsreferenz/vorfalle.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
