PlistDisguisedAsApple

Leitfaden zur Evaluierung von Jamf Protect

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Mit der PlistDisguisedAsApple-Analyse wird die Erstellung verdächtiger LaunchDaemons oder LaunchAgents erkannt, die sich mithilfe eines konventionellen Namens und Speicherorts als legitime systemeigene Elemente von Apple tarnen.

LaunchDaemons und LaunchAgents sind eine der häufigsten Formen der Persistenz unter macOS. Sie werden sowohl von legitimer Software als auch von Malware verwendet, um macOS anzuweisen, entweder beim Systemstart (Daemon) oder bei der Anmeldung des Benutzers (Agent) automatisch etwas auszuführen. Bedrohungsakteure verwenden in der Regel einen Persistenzmechanismus, um ihren Einfluss auf den Endpunkt aufrechtzuerhalten.

Die typische Namenskonvention für native macOS Startelemente von Apple lautet com.apple.servicename.plist und macOS enthält viele native (und oft auch Drittanbieter-) Startelemente an mehreren Speicherorten, um Systemdienste zu starten. Bedrohungsakteure nutzen dies häufig zu ihrem Vorteil aus. Sie benennen und speichern ihre Startobjekte nach diesen Konventionen, um sie vor der Entdeckung und Entfernung zu verbergen, und ermöglichen es ihrer Malware so, beim nächsten Systemstart erneut ausgeführt zu werden. Diese Maskierungsmethode wurde kürzlich von den Malware-Familien DazzleSpy und Sysjoker verwendet.

Weitere Informationen über diese Art von Bedrohung finden Sie unter „MITRE ATT&CK Tactic: Defense Evasion und ​MITRE ATT&CK Technique: Masquerading: Match Legitimate Name or Location“.