Esta analítica personalizada se puede usar para informar sobre la actividad del binario xattr usado para borrar todos los atributos extendidos o el atributo extendido com.apple.quarantine de los archivos. Esta detección funciona monitorizando el uso del binario xattr con las opciones -c y -d (con com.apple.quarantine) usadas para borrar todos los atributos extendidos o un atributo de destino concreto de un archivo.
El atributo extendido com.apple.quarantine es un elemento esencial para garantizar que se llevan a cabo comprobaciones importantes en busca de código malicioso. Cuando un archivo se descarga mediante un navegador o cliente de macOS, el bit com.apple.quarantine se adjunta al archivo, que activa tanto un mensaje de confirmación para el usuario como un barrido de Gatekeeper la primera vez que se abre.
Uno o varios planes existentes en la app web Jamf Protect.
- En Jamf Protect, haga clic en .
- Haga clic en Create Custom Analytic (Crear analítica personalizada) en la parte superior de la pantalla.
- Llene los siguientes campos:
- Deje las opciones por omisión en los demás campos.
- Haga clic en Save (Guardar) y compruebe que la analítica personalizada aparece en .
- Haga clic en .
- Introduzca un nombre y seleccione ExtendedAttributesActivity, y después haga clic en Save (Guardar).
- En Jamf Protect, haga clic en Plans (Planes).
- Seleccione un plan y haga clic en Edit (Editar).
- Seleccione el conjunto de analíticas que contiene la analítica ExtendedAttributesActivity, y después haga clic en Save (Guardar) para implementarlo.