Führen Sie diese Schritte aus, um einen verdächtigen LaunchAgent zu generieren und die PlistDisguisedAsApple-Analyse zu testen.
Wenn Sie eine virtuelle Maschine verwenden, erstellen Sie einen Snapshot, zu dem Sie am Ende dieser Simulation zurückkehren können.
- Öffnen Sie Terminal und führen Sie diese Befehle in der angegebenen Reihenfolge aus.
# create a testing file to be persisted touch /Users/Shared/jptest # create the LaunchAgents directory if needed mkdir -p ~/Library/LaunchAgents # create the suspicious LaunchAgent echo "<?xml version="1.0" encoding="UTF-8"?> <plist version="1.0"> <dict> <key>Label</key> <string>com.apple.jptest</string> <key>ProgramArguments</key> <array> <string>/Users/Shared/jptest</string> </array> <key>RunAtLoad</key> <true/></dict> </plist>" > ~/Library/LaunchAgents/com.apple.jptest.plistNach Abschluss der Testschritte erscheint ein neuer Alarm mit dem Titel PlistDisguisedAsApple in der Jamf Protect Cloud. - Öffnen und überprüfen Sie den PlistDisguisedAsApple-Alarm. Die interessantesten Datenpunkte bei der Analyse dieses Alarms sind:
Summary (Zusammenfassung) > Name: Der Name des verdächtigen LaunchDaemon/Agent, der erstellt wurde.
Summary (Zusammenfassung) > itemBinary: Der Dateipfad für das persistierte Element, das beim Systemstart ausgeführt wird. Dies ist die nützlichste Datei, die bei der Reaktion auf diesen Vorfall untersucht werden sollte.
Processes (Prozesse) > Process Tree (Prozessbaum): Die Binärdateien und ihre Codesignierungsinformationen für jeden Prozess, der zu dem Ereignis führt.
In einem realen Szenario würde die Untersuchung dieses Alarms damit beginnen, den Inhalt und den Zweck der Datei, die vom LaunchDaemon/Agent persistiert wird (bereitgestellt als itemBinary), sowie die Erstellungsmethode des LaunchDaemon/Agent selbst zu untersuchen.
- Wenn vor dem Abschluss dieses Testszenarios ein Snapshot der virtuellen Maschine erstellt wurde, ist die einfachste Bereinigungsmethode, zum Snapshot zurückzukehren. Andernfalls führen Sie diese Befehle in Terminal aus, um die erstellten Testdateien zu entfernen.
# delete the suspicious LaunchAgent rm ~/Library/LaunchAgents/com.apple.jptest.plist # delete the testing file rm /Users/Shared/jptest