Erstellen der benutzerdefinierten ExtendedAttributesActivity-Analyse

Leitfaden zur Evaluierung von Jamf Protect

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Diese benutzerdefinierte Analyse kann verwendet werden, um die Aktivität der xattr-Binärdatei zu dokumentieren, die zum Löschen aller erweiterten Attribute oder des erweiterten Attributs „com.apple.quarantine“ aus Dateien verwendet wird. Diese Erkennung funktioniert, indem sie die Verwendung des xattr-Binärprogramms mit den Optionen -c und -d (mit com.apple.quarantine) überwacht, um alle oder ein erweitertes Zielattribut aus einer Datei zu löschen.

Das erweiterte Attribut com.apple.quarantine dient als wichtiges Element, um sicherzustellen, dass wichtige Prüfungen auf bösartigen Code durchgeführt werden. Wenn eine Datei über einen Browser oder einen macOS Client heruntergeladen wird, wird das com.apple.quarantine-Bit an die Datei angehängt, was beim ersten Start sowohl eine Sicherheitsabfrage des Benutzers als auch einen Gatekeeper Scan auslöst.

Requirements

Ein oder mehrere vorhandene Pläne in der Jamf Protect Web-App.

  1. Klicken Sie in Jamf Protect auf Analysen > Alle Analysen.
  2. Klicken Sie oben auf dem Bildschirm auf Benutzerdefinierte Analyse erstellen.
  3. Füllen Sie die folgenden Felder aus:
    1. Geben Sie in das Feld Analytic Name (Analysename) ExtendedAttributesActivityein.
    2. Wählen Sie unter Level (Stufe)die Option Level (Stufe) - 0.
    3. Wählen Sie unter Categories (Kategorien)die Option Visibility (Sichtbarkeit).
    4. Wählen Sie unter Severity (Schweregrad)die Option Informational (Informativ).
      Note:

      Wenn Sie keine informativen Alarme an Jamf Protect senden, stellen Sie den Schweregrad von „Informational (Informativ)“ auf „Low (Niedrig)“ ein.

    5. Wählen Sie unter Sensor Type (Sensortyp) die Option Process Event View (Prozessereignisansicht)
    6. Klicken Sie auf </> Filter Text View (Textansicht filtern). Geben Sie in das Textfeld Folgendes ein.
      $event.type == 1 AND $event.process.signingInfo.appid == "com.apple.xattr" AND $event.process.commandLine MATCHES "xattr\\s+(-[lrsvx]{0,5}\\s+){0,5}((.*\\s+)?-[lrsvx]{0,5}c[lrsvxc]{0,5}(\\s.*)?|-[rsvx]{0,4}d[rsvxd]{0,5}\\s+(-[lrsvxd]{0,5}\\s+){0,5}(\"|\')?com\\.apple\\.quarantine(\"|\')?\\s.+)"
  4. Behalten Sie bei den übrigen Feldern die Standardeinstellungen bei.
  5. Klicken Sie auf Speichern und überprüfen Sie, ob die benutzerdefinierte Analyse unterAnalysen > Alle Analysen > Benutzerdefiniert angezeigt wird.
  6. Klicken Sie auf Analysesätze > Analysesatz erstellen.
  7. Geben Sie einen Namen ein und wählen Sie ExtendedAttributesActivity, dann klicken Sie auf Speichern.
  8. Klicken Sie in Jamf Protect auf Pläne.
  9. Wählen Sie einen Plan aus und klicken Sie dann auf Bearbeiten.
  10. Wählen Sie den Analysesatz aus, der die Analyse "ExtendedAttributesActivity" enthält, und klicken Sie dann auf Speichern , um ihn bereitzustellen.