Prueba y análisis de Jamf Protect Analytics: ExtendedAttributesActivity - Guía de evaluación de Jamf Protect

Guía de evaluación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Siga estos pasos para probar la analítica personalizada ExtendedAttributesActivity.

Requirements

Si usa una máquina virtual, haga una instantánea a la que volver después de terminar esta simulación.

  1. En Safari, descargue un archivo de internet.
  2. Abra Terminal y ejecute el siguiente comando.
    xattr -d com.apple.quarantine <path to downloaded file>
  3. Abra el archivo en el Finder o desde Terminal.
  4. Abra y revise la alerta ExtendedAttributesActivity. Los puntos de datos más interesantes al analizar esta Alerta son los siguientes:
    • Summary > Process Event Details > Process Arguments: Proporciona el argumento que se ejecutó, incluido el atributo extendido que se modificó y el nombre de archivo.

    • El árbol de procesos proporciona una indicación sobre cómo se inició el binario xattr.

    • Users: Proporciona una indicación sobre quién inició el argumento.

    En una situación real, la investigación de esta alerta empezaría por examinar los argumentos del proceso para identificar qué archivo y atributos extendidos se estaban modificando.

  5. Si tomó una instantánea de la máquina virtual antes de completar este escenario de pruebas, el método de limpieza más sencillo consiste en revertir la instantánea.