如何创建Exchange规则,奖励举报内部钓鱼模拟邮件的用户?
实现举报钓鱼模拟邮件后的自动奖励通知方案
核心思路
Exchange传输规则本身无法直接检测用户的举报行为,但可以通过捕获举报邮件的流向+识别模拟邮件的唯一头信息实现需求:当用户用Report Message插件举报邮件后,系统会生成包含原始模拟邮件信息的举报邮件,我们通过规则检查该邮件中的模拟邮件特征,再向举报用户发送奖励通知。
步骤1:配置举报邮件的内部转发
先让用户的举报邮件同步发送到内部监控邮箱,方便后续规则捕获:
- 登录Defender 365管理门户,进入「邮件和协作」>「规则」>「用户报告」
- 找到「Report Message 插件设置」,选择「将报告的邮件发送到自定义邮箱」,添加一个内部邮箱(比如
phish-reports@yourdomain.com) - 保存设置,之后用户举报的所有邮件都会抄送一份到这个邮箱
步骤2:创建Exchange传输规则(核心)
针对发送到监控邮箱的举报邮件,检查原始模拟邮件的唯一头信息,然后给举报用户发通知:
- 登录Exchange管理中心(EAC),进入「邮件流」>「规则」,点击「新建规则」
- 设置规则名称,比如「奖励举报合法模拟钓鱼的用户」
- 添加条件:
- 选择「收件人」>「是这些人」,选中刚才创建的监控邮箱
phish-reports@yourdomain.com - 添加第二个条件:选择「邮件头」>「包含这些词」,在「邮件头」字段输入你模拟邮件的唯一头字段(比如
X-Phish-Simulation-ID),在「词」里输入对应的唯一值(或留空匹配所有带有该头字段的邮件)
注:如果举报邮件是将原始模拟邮件作为附件发送,需调整条件为「附件的邮件头」>「包含这些词」,可先让用户测试举报,导出举报邮件头信息确认位置
- 选择「收件人」>「是这些人」,选中刚才创建的监控邮箱
- 添加操作:
- 选择「生成通知邮件并发送给」>「发件人」(即举报用户)
- 编辑通知邮件的主题和正文,示例:
主题:✅ 举报成功!感谢你的安全意识
正文:你刚才举报的邮件是我们发起的钓鱼模拟测试,你的安全操作非常规范,特此奖励! - 若需要弹窗提醒,可将通知邮件设置为高优先级,让Outlook自动弹出提醒
- 设置例外(可选):
- 可添加例外,比如排除内部IT团队的测试举报,避免重复发送通知
- 保存规则后测试:用测试账号发送模拟钓鱼邮件,再用另一个账号举报,检查是否收到通知邮件
替代方案:用Defender自动化规则更精准
由于微软已自动将你的模拟邮件归类到「钓鱼模拟邮件」,用Defender的自动化响应规则更直接:
- 登录Defender 365门户,进入「邮件和协作」>「自动化」>「自动化响应规则」
- 新建规则,触发条件选择「用户报告了邮件」,并添加筛选条件「邮件类型」>「钓鱼模拟邮件」(或通过头信息筛选)
- 添加操作:「发送邮件通知给」>「报告用户」,编辑奖励通知内容
- 保存规则,此方法无需额外监控邮箱,流程更简洁
注意事项
- 测试前先导出模拟邮件的头信息,确认唯一头字段的拼写和格式,避免规则匹配失败
- 通知邮件内容需友好清晰,明确告知是模拟测试的奖励,避免用户混淆
- 如果Exchange规则匹配不到,检查举报邮件结构:部分举报邮件会把原始邮件作为内嵌邮件,此时需用「邮件正文包含特定词」或「内嵌邮件头」作为条件
内容的提问来源于stack exchange,提问作者juno.vr
相关产品推荐
相关产品推荐

