DisguisedExecutable

Leitfaden zur Evaluierung von Jamf Protect

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Mit der DisguisedExecutable-Analyse wird die Ausführung von Mach-O-Binärdateien mit einer widersprüchlichen Dateierweiterung erkannt.

Die macOS Oberfläche gilt als sehr benutzerorientiert. Sie verfügt über hilfreiche und wiedererkennbare visuelle Symbole, die einer breiten Palette verschiedener Dateitypen entsprechen. Leider basieren die visuellen Symbole nur auf der Erweiterung im Dateinamen. Bedrohungsakteure tarnen Malware oft, indem sie eine Dateierweiterung verwenden, die den Benutzern vertraut ist. Dies führt dazu, dass macOS das Symbol der ausführbaren Datei als das eines gängigen Dateiformats anzeigt, wie z. B. ein Vorschau Dokument (.pdf) oder ein Microsoft Word Dokument (.docx). Dies erregt weniger Verdacht als das Standardsymbol für ausführbare Dateien und erhöht die Wahrscheinlichkeit, dass der Benutzer es ignoriert.

Weitere Informationen über diese Art von Bedrohung finden Sie unter „MITRE ATT&CK Tactic: Defense Evasion und MITRE ATT&CK Technique: Masquerading: Match Legitimate Name or Location“.