SuspiciousCurlCommand

Leitfaden zur Evaluierung von Jamf Protect

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Mit der SuspiciousCurlCommand-Analyse werden verdächtige Aktivitäten erkannt, bei denen das Dienstprogramm curl verwendet wird, um Skriptcode direkt von einem Download-Ereignis an einen Skript-Interpreter zu übergeben, wo er kompiliert oder ausgeführt werden kann, ohne vorher auf die Festplatte geschrieben zu werden.

curl ist ein in macOS integriertes Befehlszeilen-Dienstprogramm, das für die einfache Übertragung von Daten zum oder vom Hostcomputer verwendet wird. Es bietet die Möglichkeit, heruntergeladene Daten (wie z. B. Skriptcode) direkt an andere Dienstprogramme auf dem Gerät zu übergeben, ohne sie auf die Festplatte zu schreiben. Wenn eine solche Aktivität im Arbeitsspeicher erfolgt, ohne dass etwas auf die Festplatte geschrieben wird, sind herkömmliche dateibasierte Signaturerkennungsmethoden unwirksam und die Aktivität kann unentdeckt bleiben.

Diese Methode wurde bei der kürzlich entdeckten XCSSET Malware-Familie beobachtet, wobei die Malware curl nutzte, um heruntergeladene Skripte direkt im Arbeitsspeicher zu kompilieren und auszuführen. Bei dieser Erkennung wird die Ausführung von curl überwacht und ein Alarm ausgelöst, wenn eine curl-Ausgabe in eine Interpretersprache wie AppleScript geleitet wird. Dies gilt als verdächtiges Verhalten für curl und kann ein Hinweis auf bösartige Aktivitäten sein, da das entfernte Skript direkt im Arbeitsspeicher ausgeführt wird.

Weitere Informationen über diese Art von Bedrohung finden Sie unter „MITRE ATT&CK Tactic: Command and Control“ und „MITRE ATT&CK Technique: Ingress Tool Transfer“.