SuspiciousCurlCommand - Guía de evaluación de Jamf Protect

Guía de evaluación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

La analítica SuspiciousCurlCommand detecta actividad sospechosa en la que la utilidad curl se usa para pasar código de scripting desde un evento de descarga a un intérprete de scripts, donde puede ser compilado o ejecutado antes de escribirse en el disco.

curl es una utilidad de línea de comandos integrada en macOS que se usa para transferir fácilmente datos a o desde el ordenador anfitrión, con la capacidad de pasar datos descargados (por ejemplo, código de scripting) directamente a otras utilidades del dispositivo y sin escribir en el disco. Cuando se produce esta actividad en la memoria y sin escribir en el disco, los métodos tradicionales de detección de firma basados en archivos no son eficaces y es posible que la actividad no se detecte.

El uso de esta técnica se detectó recientemente por parte de la familia de malware XCSSET, donde el malware aprovechó curl para compilar y ejecutar scripts descargados directamente en la memoria. Esta detección monitorizará la ejecución de curl y activará una alerta cuando una salida de curl se pase a un lenguaje de intérprete, como AppleScript. Esto se considera comportamiento sospechoso para curl y puede ser una indicación de actividad maliciosa, ya que el script remoto se está ejecutando directamente en la memoria.

Para más información sobre este tipo de amenaza, consulte Táctica ATT&CK de MITRE: Mando y control y Técnica ATT&CK de MITRE: Transferencia de herramientas de entrada.