Testen und Analysieren von Jamf Protect Analysen: ImproperUseOfNetcat

Leitfaden zur Evaluierung von Jamf Protect

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Requirements

Wenn Sie eine virtuelle Maschine verwenden, erstellen Sie einen Snapshot, zu dem Sie am Ende dieser Simulation zurückkehren können.

  1. Öffnen Sie Terminal und führen Sie den folgenden Befehl aus.
    # try to initiate a remote session with netcat
    nc 127.0.0.1 8080 -e /bin/bash
    
    Nach Abschluss der vorgenannten Testschritte ist ein neuer Alarm mit dem Namen ImproperUseOfNetcat in Jamf Protect Cloud verfügbar.
  2. Öffnen und prüfen Sie den ImproperUseOfNetcat-Alarm. Die interessantesten Datenpunkte beim Analysieren dieses Alarms sind:
    • Zusammenfassung> Prozessereignisdetails > Prozessargumente: Dies zeigt die Ziel-IP-Adresse und den Port für die Fernverbindung sowie das Programm, das versucht wurde auszuführen.

    • Prozesse: Der Prozessbaum gibt Aufschluss darüber, wie die Netcat Fernsitzung initiiert wurde.

    In einem realen Szenario sollte die Untersuchung dieses Alarms damit beginnen, die Prozessargumente zu untersuchen, um das Ziel der Fernsitzung und das Programm, das versucht wurde auszuführen, zu identifizieren und zu ermitteln, wie genau der Netcat Befehl ausgeführt wurde.

  3. Wenn vor dem Abschluss dieses Testszenarios ein Snapshot der virtuellen Maschine erstellt wurde, ist die einfachste Bereinigungsmethode, zum Snapshot zurückzukehren.