Testen und Analysieren von XProtectDetection

Leitfaden zur Evaluierung von Jamf Protect

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Führen Sie die folgenden Schritte aus, um die XProtectDetection-Analyse zu testen.

Warning:

Testen Sie diese Erkennung nur mit einem Snapshot einer virtuellen Maschine.

Requirements

Laden Sie in der virtuellen Maschine „Gimmick“ aus der macOS Malware Collection von Objective-See herunter (https://github.com/objective-see/Malware/raw/main/Gimmick.zip). Diese Datei enthält eine ausführbare Datei, die eine XProtect Erkennung für die Gimmick Malware auslöst.

  1. Öffnen und entpacken Sie die heruntergeladene ZIP-Datei.
  2. Geben Sie den das folgende Passwort ein, wenn Sie dazu aufgefordert werden: „infect3d“.
  3. Führen Sie die entpackte ausführbare Datei mit einem Doppelklick aus.
  4. Vergewissern Sie sich, dass ein XProtect Einblendfenster angezeigt wird, das auf bösartige Inhalte hinweist.
  5. Wählen Sie „Trash (Löschen)“ oder „Cancel (Abbrechen)“.
    Nach Abschluss der Testsimulation erscheint ein neuer Alarm mit dem Titel XProtectDetection in der Jamf Protect Cloud.
  6. Öffnen und überprüfen Sie den XProtectDetection-Alarm. Die interessantesten Datenpunkte bei der Analyse dieses Alarms sind:
    • Zusammenfassung > XProtectSignatureName: Der Bedrohungsname, der von Apple der Bedrohungssignatur zugewiesen wurde, die zur Identifizierung dieser Malware verwendet wird.

    • Zusammenfassung > TimeStamp: Der Zeitpunkt, an dem die Malware entdeckt und unter Quarantäne gestellt wurde.

    • Zusammenfassung > OriginURL: Die Ursprungs-URL der Seite, auf der der Benutzer den Download gestartet hat (nicht immer verfügbar).

    • Zusammenfassung > DataURL: Die echte URL, von der die Malware heruntergeladen wurde.

    • Zusammenfassung > AgentBundleIdentifier: Die Anwendung, die den Download durchgeführt hat, in diesem Fall der Safari Browser.

    • Zusammenfassung > UserAction: Die vom Benutzer ausgeführte Aktion, als ihm das XProtect Einblendfenster angezeigt wurde.

    In einem realen Szenario sollte die Untersuchung dieses Alarms damit beginnen, den Dateipfad des bösartigen Programms zu identifizieren und festzustellen, woher die Datei stammt, um herauszufinden, ob es sich um einen Test oder eine legitime Malware handelt.

  7. Wenn vor dem Abschluss dieses Testszenarios ein Snapshot der virtuellen Maschine erstellt wurde, ist die einfachste Bereinigungsmethode, zum Snapshot zurückzukehren. Löschen Sie andernfalls die heruntergeladene Datei und den extrahierten Inhalt vom virtuellen Mac.
    1. Doppelklicken Sie auf die ausführbare Testdatei und wählen Sie im XProtect Einblendfenster „In den Papierkorb legen“ aus, um sie zu löschen.
    2. Leeren Sie den Papierkorb, um sicherzustellen, dass die ausführbare Testdatei vollständig entfernt wurde.