Testen und Analysieren von Jamf Protect Analysen: DisguisedExecutable

Leitfaden zur Evaluierung von Jamf Protect

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Requirements

Wenn Sie eine virtuelle Maschine verwenden, erstellen Sie einen Snapshot, zu dem Sie am Ende dieser Simulation zurückkehren können.

  1. Öffnen Sie Terminal und führen Sie diese Befehle in der angegebenen Reihenfolge aus.
    # copy the native whoami binary to create an executable disguised as a PDF
    cp /usr/bin/whoami ~/Desktop/jptest.pdf
  2. Navigieren Sie zum Schreibtisch und suchen Sie die neu erstellte Datei jptest.pdf. Beachten Sie das Vorschau Symbol, das angibt, dass es sich um eine PDF-Datei handelt.
  3. Öffnen Sie Terminal und führen Sie den folgenden Befehl aus.
    ~/Desktop/jptest.pdf
    Nach Abschluss der vorgenannten Testschritte ist ein neuer Alarm mit dem Namen DisguisedExecution in Jamf Protect Cloud verfügbar.
  4. Öffnen und prüfen Sie den DisguisedExecution-Alarm. Die interessantesten Datenpunkte beim Analysieren dieses Alarms sind:
    • Zusammenfassung > Name: Der Name des verdächtigen LaunchDaemon/Agent, der erstellt wurde.

    • Zusammenfassung > itemBinary: Der Dateipfad des beibehaltenen Elements, das beim Systemstart ausgeführt wird. Dies ist die hilfreichste Datei zur Untersuchung, um auf den Vorfall zu reagieren.

    • Prozesse > Prozessbaum: Die Binärdateien und ihre Code-Signierungsinformationen für jeden Prozess, der zu diesem Ereignis geführt hat.

    In der Praxis würde die Untersuchung dieses Alarms damit beginnen, die Inhalte und den Zweck der vom LaunchDaemon/Agent beibehaltenen Datei (als itemBinary) sowie die Erstellungsmethode des LaunchDaemon/Agent selbst zu untersuchen.

  5. Wenn vor dem Abschluss dieses Testszenarios ein Snapshot der virtuellen Maschine erstellt wurde, ist die einfachste Bereinigungsmethode, zum Snapshot zurückzukehren. Andernfalls führen Sie diese Befehle in Terminal aus, um die erstellten Testdateien zu entfernen.
    # delete the executable disguised as a PDF
    rm /usr/bin/whoami ~/Desktop/jptest.pdf
    # delete the testing file
    rm /Users/Shared/jptest