PeriodicScriptAdded

Leitfaden zur Evaluierung von Jamf Protect

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Mit der PeriodicScriptAdded-Analyse wird die Erstellung von Shell-Skripten erkannt, die zu einer geplanten Skriptausführung unter macOS mithilfe des Dienstprogramms periodic führen.

Das Dienstprogramm periodic ist ein natives Tool in macOS, das die zeitgesteuerte Ausführung von Shell-Skripten ermöglicht, die für Routineaufgaben wie Systemprüfungen zuständig sind, wenn sie entweder in den Verzeichnissen „/etc/periodic/...“ oder „/usr/local/etc/periodic/...“ gespeichert sind. Die an diesen Speicherorten enthaltenen Skripte werden von launchd monatlich, wöchentlich oder täglich ausgeführt. Obwohl dies nicht häufig beobachtet wird, könnte ein Bedrohungsakteur möglicherweise auf einem System bestehen bleiben, indem er ein bösartiges Skript zu einem dieser Standardverzeichnisse hinzufügt.

Das Hinzufügen neuer Dateien zu diesen Verzeichnissen erfordert zwar Administratorrechte, doch ein Benutzer könnte sie versehentlich als Teil einer getarnten bösartigen Paketinstallation bereitstellen. Die Unbekanntheit dieses Dienstprogramms macht es zu einem interessanten Ziel für Angreifer. Da periodic von Apple schon lange nicht mehr empfohlen wird, sollten alle neuen Dateien, die zu diesen Verzeichnissen hinzugefügt werden, genau untersucht werden.

Weitere Informationen über diese Art von Bedrohung finden Sie unter „MITRE ATT&CK Tactics: Execution, Persistence and Privilege Escalation“ und „MITRE ATT&CK Technique: Scheduled Task/Job“.