Prueba y análisis de Jamf Protect Analytics: ImproperUseOfNetcat - Guía de evaluación de Jamf Protect

Guía de evaluación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Requirements

Si usa una máquina virtual, haga una instantánea a la que volver después de terminar esta simulación.

  1. Abra Terminal y ejecute el siguiente comando:
    # try to initiate a remote session with netcat
    nc 127.0.0.1 8080 -e /bin/bash
    
    Tras completar los pasos de prueba anteriores, se ofrece en Jamf Protect Cloud una nueva alerta llamada ImproperUseOfNetcat.
  2. Abra y revise la alerta ImproperUseOfNetcat. Los puntos de datos más interesantes al analizar esta alerta son los siguientes:
    • Summary > Process Event Details > Process Arguments: Esto proporcionará el puerto y la dirección IP de destino para la conexión remota, así como el programa que se intentó ejecutar.

    • Processes: El árbol de procesos indicará cómo se inició la sesión remota de Netcat.

    En una situación real, la investigación de esta alerta debe comenzar por examinar los argumentos de los procesos para identificar el objetivo de la sesión remota y el programa que se intentó ejecutar, así como identificar exactamente cómo se ejecutó el comando Netcat a través del árbol de procesos.

  3. Si tomó una instantánea de la máquina virtual antes de completar este escenario de pruebas, el método de limpieza más sencillo consiste en revertir la instantánea.