Ein gängiges Angriffsmuster ist eine ZSH-Syntax, die zur Erstellung einer Reverse Shell verwendet wird. Dies geschieht häufig, nachdem sich der Angreifer bereits Zugang zu einem System verschafft hat und eine provisorische interaktive Shell einrichten muss. Bei einem Reverse-Shell-Angriff versuchen die Angreifer meist, kompromittierte Systeme zu steuern und zu kontrollieren, indem sie eine Verbindung zurück zum System des Angreifers herstellen. So kann der Angreifer die Kontrolle über den kompromittierten Computer erlangen, typischerweise um ihn auszuspionieren, weitere Angriffe auszuführen oder eine Datenexfiltration durchzuführen.
Mit diesem Test können Sie auswerten, wie die erweiterte Bedrohungskontrolle einen Reverse-Shell ZSH (ATCReverseShellZSH)-Angriff blockieren und melden kann.
Legen Sie in Ihrem Testplan in Jamf Protect die Einstellung Advanced Threat Controls (Erweiterte Bedrohungskontrollen) auf Block and Report (Blockieren und melden) oder Nur Bericht fest.
Wenn Sie eine virtuelle Maschine verwenden, erstellen Sie einen Snapshot, zu dem Sie am Ende dieser Simulation zurückkehren können.