Creación de la analítica personalizada ExtendedAttributesActivity - Guía de evaluación de Jamf Protect

Guía de evaluación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Esta analítica personalizada se puede usar para informar sobre la actividad del binario xattr usado para borrar todos los atributos extendidos o el atributo extendido com.apple.quarantine de los archivos. Esta detección funciona monitorizando el uso del binario xattr con las opciones -c y -d (con com.apple.quarantine) usadas para borrar todos los atributos extendidos o un atributo de destino concreto de un archivo.

El atributo extendido com.apple.quarantine es un elemento esencial para garantizar que se llevan a cabo comprobaciones importantes en busca de código malicioso. Cuando un archivo se descarga mediante un navegador o cliente de macOS, el bit com.apple.quarantine se adjunta al archivo, que activa tanto un mensaje de confirmación para el usuario como un barrido de Gatekeeper la primera vez que se abre.

Requirements

Uno o varios planes existentes en la app web Jamf Protect.

  1. En Jamf Protect, haga clic en Analytics (Analíticas) > All Analytics (Todas las analíticas).
  2. Haga clic en Create Custom Analytic (Crear analítica personalizada) en la parte superior de la pantalla.
  3. Llene los siguientes campos:
    1. En el campo Analytic Name (Nombre de analítica), introduzca AtributosActividadAmpliada.
    2. En Level (Nivel), seleccione Levl - 0 (Nivel - 0).
    3. En Cetegories (Categorías), seleccione Visibility (Visibilidad).
    4. En Severity (Gravedad), seleccione Informational (Informativa).
      Note:

      Si no va a enviar alertas informativas a Jamf Protect, ajuste la gravedad desde Informational (Informativa) hasta Low (Baja).

    5. En Sensor Type (Tipo de sensor), seleccione Process Event View (Vista de evento de procesos).
    6. Haga clic en / Filter Text View (Vista de texto de filtros). En el cuadro de texto, introduzca lo siguiente.
      $event.type == 1 AND $event.process.signingInfo.appid == "com.apple.xattr" AND $event.process.commandLine MATCHES "xattr\\s+(-[lrsvx]{0,5}\\s+){0,5}((.*\\s+)?-[lrsvx]{0,5}c[lrsvxc]{0,5}(\\s.*)?|-[rsvx]{0,4}d[rsvxd]{0,5}\\s+(-[lrsvxd]{0,5}\\s+){0,5}(\"|\')?com\\.apple\\.quarantine(\"|\')?\\s.+)"
  4. Deje las opciones por omisión en los demás campos.
  5. Haga clic en Save (Guardar) y compruebe que la analítica personalizada aparece en Analytics (Analíticas) > All Analytics (Todas las analíticas) > Custom (Personalizado).
  6. Haga clic en Analytic Sets (Conjuntos de analíticas) > Create Analytic Set (Crear conjunto de analíticas).
  7. Introduzca un nombre y seleccione ExtendedAttributesActivity, y después haga clic en Save (Guardar).
  8. En Jamf Protect, haga clic en Plans (Planes).
  9. Seleccione un plan y haga clic en Edit (Editar).
  10. Seleccione el conjunto de analíticas que contiene la analítica ExtendedAttributesActivity, y después haga clic en Save (Guardar) para implementarlo.