Requirements
Wenn Sie eine virtuelle Maschine verwenden, erstellen Sie einen Snapshot, zu dem Sie am Ende dieser Simulation zurückkehren können.
- Öffnen Sie Terminal und führen Sie den folgenden Befehl aus.
# try to initiate a remote session with netcat nc 127.0.0.1 8080 -e /bin/bashNach Abschluss der vorgenannten Testschritte ist ein neuer Alarm mit dem Namen ImproperUseOfNetcat in Jamf Protect Cloud verfügbar. - Öffnen und prüfen Sie den ImproperUseOfNetcat-Alarm. Die interessantesten Datenpunkte beim Analysieren dieses Alarms sind:
Zusammenfassung> Prozessereignisdetails > Prozessargumente: Dies zeigt die Ziel-IP-Adresse und den Port für die Fernverbindung sowie das Programm, das versucht wurde auszuführen.
- Prozesse: Der Prozessbaum gibt Aufschluss darüber, wie die Netcat Fernsitzung initiiert wurde.
In einem realen Szenario sollte die Untersuchung dieses Alarms damit beginnen, die Prozessargumente zu untersuchen, um das Ziel der Fernsitzung und das Programm, das versucht wurde auszuführen, zu identifizieren und zu ermitteln, wie genau der Netcat Befehl ausgeführt wurde.
- Wenn vor dem Abschluss dieses Testszenarios ein Snapshot der virtuellen Maschine erstellt wurde, ist die einfachste Bereinigungsmethode, zum Snapshot zurückzukehren.