Testen und Analysieren von GatekeeperBlockedRevoked

Leitfaden zur Evaluierung von Jamf Protect

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Führen Sie die folgenden Schritte aus, um die GatekeeperBlockedRevoked-Analyse zu testen.

Warning:

Testen Sie diese Erkennung nur mit einem Snapshot einer virtuellen Maschine.

Requirements

Laden Sie Proton aus der macOS Malware Collection von Objective-See auf github herunter (https://github.com/objective-see/Malware/raw/main/Proton.zip).

  1. Öffnen Sie die heruntergeladene Datei. Geben Sie den das folgende Passwort ein, wenn Sie dazu aufgefordert werden: „infect3d“.
  2. Öffnen Sie den folgenden Ordner: Proton/Proton.C.
  3. Doppelklicken Sie auf „Elmedia Player.dmg“.
  4. Bewegen Sie „Elmedia Player.app“ auf den Schreibtisch.
  5. Öffnen Sie „Elmedia Player.app“ auf dem Schreibtisch.
  6. Vergewissern Sie sich, dass in der virtuellen Maschine ein macOS Einblendfenster mit einer Eingabeaufforderung angezeigt wird.
    Nach Abschluss der Testsimulation erscheint ein neuer Alarm mit dem Titel GatekeeperBlockedRevoked in der Jamf Protect Cloud.
    Note:

    Bei macOS 10.14 oder älter wird ein XProtectDetection-Eintrag angezeigt. Bei macOS 10.15 oder neuer wird ein GatekeeperBlockedRevoked-Eintrag angezeigt. Dieser Alarm wird ausgelöst, weil die Anwendung mit einer Entwickler-ID signiert ist, die von Apple ausdrücklich widerrufen wurde.

  7. Öffnen und überprüfen Sie den GatekeeperBlockedRevoked-Alarm. Die interessantesten Datenpunkte bei der Analyse dieses Alarms sind:
    • Zusammenfassung > Gatekeeper Ereignisdetails > Nachricht: Bietet Informationen darüber, welche Anwendung von Gatekeeper blockiert wurde.

    • Prozesse > (Signierinformationen: Bietet Informationen über die Signierinformationen der Anwendung.

    In einem realen Szenario sollte die Untersuchung dieses Alarms damit beginnen, die Anwendung zu prüfen, die blockiert wurde. Stellen Sie fest, ob Sie sie erkennen, und sehen Sie sich die signingInfo-Felder des Prozesses an, um festzustellen, ob er vom Entwickler ordnungsgemäß signiert wurde. Gatekeeper macht nicht immer genaue Angaben dazu, warum eine Anwendung blockiert wurde.

  8. Wenn vor dem Abschluss dieses Testszenarios ein Snapshot der virtuellen Maschine erstellt wurde, ist die einfachste Bereinigungsmethode, zum Snapshot zurückzukehren. Löschen Sie andernfalls die heruntergeladene Datei und den extrahierten Inhalt vom virtuellen Mac.