Testen und Analysieren von Jamf Protect Analysen PeriodicScriptAdded

Leitfaden zur Evaluierung von Jamf Protect

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Requirements

Wenn Sie eine virtuelle Maschine verwenden, erstellen Sie einen Snapshot, zu dem Sie am Ende dieser Simulation zurückkehren können.

  1. Öffnen Sie Terminal und führen Sie diese Befehle in der angegebenen Reihenfolge aus.
    # Create a testing script to execute
    echo "Hello World" >> ~/Desktop/jptest.sh
    
    # Move the testing script to the periodic utility scheduled directory
    sudo mv ~/Desktop/jptest.sh /etc/periodic/daily
    Nach Abschluss der Testschritte erscheint ein neuer Alarm mit dem Titel PeriodicScriptAdded in der Jamf Protect Cloud.
  2. Öffnen und überprüfen Sie den PeriodicScriptAdded-Alarm. Die interessantesten Datenpunkte bei der Analyse dieses Alarms sind:
    • Zusammenfassung > Dateisystem-Ereignisdetails > Pfad: Der Dateipfad und -name des für die geplante Ausführung erstellten Shell-Skripts.

    • Prozesse > Prozessbaum: Finden Sie die ursprüngliche Ursache. (Beispiel: Wurde dies von einem Benutzer hinzugefügt? Wurde diese Datei als Teil einer Paketinstallation hinzugefügt?)

    In einem realen Szenario würde die Untersuchung dieses Alarms damit beginnen, den Inhalt und den Zweck dieses neuen Shell-Skripts sowie die Methode seiner Erstellung zu untersuchen.

  3. Wenn vor dem Abschluss dieses Testszenarios ein Snapshot der virtuellen Maschine erstellt wurde, ist die einfachste Bereinigungsmethode, zum Snapshot zurückzukehren. Andernfalls führen Sie diese Befehle in Terminal aus, um die erstellten Testdateien zu entfernen.
    # Remove the testing script
    sudo rm /etc/periodic/daily/jptest.sh