Testen und Analysieren von Jamf Protect Analysen SuspiciousCurlCommand

Leitfaden zur Evaluierung von Jamf Protect

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Führen Sie die folgenden Schritte aus, um die SuspiciousCurlCommand-Analyse zu testen.

Requirements

Wenn Sie eine virtuelle Maschine verwenden, erstellen Sie einen Snapshot, zu dem Sie am Ende dieser Simulation zurückkehren können.

Python 3 ist erforderlich, um diese Bedrohungssimulation durchzuführen. Siehe Installieren von Python 3 für weitere Informationen.

  1. Öffnen Sie Terminal und führen Sie diese Befehle in der angegebenen Reihenfolge aus.
    # create testing scripting code
    echo "display alert \"Hello World\" message \"A curl commands output was passed directly
     to osascript for in-memory execution.\"" > /tmp/FOO
    
    # start a local python HTTP server for download simulation
    python3 -m http.server 80 --directory /tmp
    
  2. Öffnen Sie ein zweites, neues Terminal Fenster, indem Sie Datei > Neues Fenster wählen, und führen Sie dort den folgenden Befehl aus.
    # use the curl utility to download 
    curl http://127.0.0.1/FOO | osascript
    Nach Abschluss der Testschritte erscheint ein neuer Alarm mit dem Titel SuspiciousCurlCommand in der Jamf Protect Cloud.
  3. Öffnen und überprüfen Sie den SuspiciousCurlCommand-Alarm. Die interessantesten Datenpunkte bei der Analyse dieses Alarms sind:
    • Zusammenfassung > Curl-Befehl: Dies umfasst sowohl die URL und die IP-Adresse, von der die Daten heruntergeladen wurden, als auch eine Angabe zum Zweck des Befehls.

    • Prozesse: Der erste Prozess im Prozessbaum ist der Interpreter, an den die heruntergeladenen Daten übergeben wurden.

    In einem realen Szenario sollte die Untersuchung dieses Alarms damit beginnen, zu prüfen, woher der Download über den „curl“-Befehl kam, wie die Daten nach dem Download verwendet wurden und ob sie an einen Skript-Interpreter übergegeben wurden.

  4. Wenn vor dem Abschluss dieses Testszenarios ein Snapshot der virtuellen Maschine erstellt wurde, ist die einfachste Bereinigungsmethode, zum Snapshot zurückzukehren. Führen Sie andernfalls die folgenden Schritte aus.
  5. Beenden Sie das AppleScript Einblendfenster auf dem Bildschirm.
  6. Schließen Sie das erste Terminal Fenster manuell oder mit dem Kurzbefehl „Befehl + W“.
  7. Führen Sie diesen Befehl in Terminal aus, um die FOO-Testdatei zu entfernen.
    # remove the testing file
    rm /tmp/FOO