Testen und Analysieren von Jamf Protect Analysen ExtendedAttributesActivity

Leitfaden zur Evaluierung von Jamf Protect

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Führen Sie diese Schritte aus, um die ExtendedAttributesActivity-Analyse zu testen.

Requirements

Wenn Sie eine virtuelle Maschine verwenden, erstellen Sie einen Snapshot, zu dem Sie am Ende dieser Simulation zurückkehren können.

  1. Laden Sie mit Safari eine Datei aus dem Internet herunter.
  2. Öffnen Sie Terminal und führen Sie den folgenden Befehl aus.
    xattr -d com.apple.quarantine <path to downloaded file>
  3. Öffnen Sie die Datei im Finder oder starten Sie die Datei über Terminal.
  4. Öffnen und überprüfen Sie den ExtendedAttributesActivity-Alarm. Die interessantesten Datenpunkte bei der Analyse dieses Alarms sind:
    • Zusammenfassung > Prozessereignisdetails > Prozessargumente: Gibt das Argument an, das ausgeführt wurde, einschließlich des erweiterten Attributs, das geändert wurde, und des Dateinamens.

    • Prozesse: Der Prozessbaum gibt Aufschluss darüber, wie die Programmdatei xattr initiiert wurde.

    • Benutzer: Gibt Aufschluss darüber, wer das Argument initiiert hat.

    In einem realen Szenario sollte die Untersuchung dieses Alarms damit beginnen, die Prozessargumente zu untersuchen, um festzustellen, welche Datei geändert wurde und welche erweiterten Attribute geändert wurden.

  5. Wenn vor dem Abschluss dieses Testszenarios ein Snapshot der virtuellen Maschine erstellt wurde, ist die einfachste Bereinigungsmethode, zum Snapshot zurückzukehren.