Prueba y análisis de Jamf Protect Analytics: PeriodicScriptAdded - Guía de evaluación de Jamf Protect

Guía de evaluación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Requirements

Si usa una máquina virtual, haga una instantánea a la que volver después de terminar esta simulación.

  1. Abra Terminal y ejecute estos comandos en el orden indicado.
    # Create a testing script to execute
    echo "Hello World" >> ~/Desktop/jptest.sh
    
    # Move the testing script to the periodic utility scheduled directory
    sudo mv ~/Desktop/jptest.sh /etc/periodic/daily
    Después de completar los pasos de la prueba, aparece una nueva alerta llamada «PeriodicScriptAdded» en Jamf Protect Cloud.
  2. Abra y resive la alerta PeriodicScriptAdded. Los puntos de datos más interesantes al analizar esta Alerta son los siguientes:
    • Summary > File System Event Details > Path: La ruta y nombre del script de shell creado para la ejecución programada.

    • Processes > Process Tree: Encuentre la causa inicial. (Ejemplo: ¿Añadió esto un usuario? ¿Se añadió el archivo como parte de la instalación de un paquete?)

    En una situación real, la investigación de esta alerta empezaría por examinar los contenidos y la finalidad de este nuevo script de shell, así como el método empleado para su creación.

  3. Si tomó una instantánea de la máquina virtual antes de completar este escenario de pruebas, el método de limpieza más sencillo consiste en revertir la instantánea. De lo contrario, ejecute estos comandos en Terminal para eliminar los archivos de pruebas creados.
    # Remove the testing script
    sudo rm /etc/periodic/daily/jptest.sh