Diese benutzerdefinierte Analyse kann verwendet werden, um die Aktivität der xattr-Binärdatei zu dokumentieren, die zum Löschen aller erweiterten Attribute oder des erweiterten Attributs „com.apple.quarantine“ aus Dateien verwendet wird. Diese Erkennung funktioniert, indem sie die Verwendung des xattr-Binärprogramms mit den Optionen -c und -d (mit com.apple.quarantine) überwacht, um alle oder ein erweitertes Zielattribut aus einer Datei zu löschen.
Das erweiterte Attribut com.apple.quarantine dient als wichtiges Element, um sicherzustellen, dass wichtige Prüfungen auf bösartigen Code durchgeführt werden. Wenn eine Datei über einen Browser oder einen macOS Client heruntergeladen wird, wird das com.apple.quarantine-Bit an die Datei angehängt, was beim ersten Start sowohl eine Sicherheitsabfrage des Benutzers als auch einen Gatekeeper Scan auslöst.
Ein oder mehrere vorhandene Pläne in der Jamf Protect Web-App.
- Klicken Sie in Jamf Protect auf .
- Klicken Sie oben auf dem Bildschirm auf Benutzerdefinierte Analyse erstellen.
- Füllen Sie die folgenden Felder aus:
- Behalten Sie bei den übrigen Feldern die Standardeinstellungen bei.
- Klicken Sie auf Speichern und überprüfen Sie, ob die benutzerdefinierte Analyse unter angezeigt wird.
- Klicken Sie auf .
- Geben Sie einen Namen ein und wählen Sie ExtendedAttributesActivity, dann klicken Sie auf Speichern.
- Klicken Sie in Jamf Protect auf Pläne.
- Wählen Sie einen Plan aus und klicken Sie dann auf Bearbeiten.
- Wählen Sie den Analysesatz aus, der die Analyse "ExtendedAttributesActivity" enthält, und klicken Sie dann auf Speichern , um ihn bereitzustellen.