Prueba y análisis de PlistDisguisedAsApple - Guía de evaluación de Jamf Protect

Guía de evaluación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Complete estos pasos para generar un LaunchAgent sospechoso y probar la analítica PlistDisguisedAsApple.

Requirements

Si usa una máquina virtual, haga una instantánea a la que volver después de terminar esta simulación.

  1. Abra Terminal y ejecute estos comandos en el orden indicado.
    # create a testing file to be persisted
    touch /Users/Shared/jptest
        
    # create the LaunchAgents directory if needed
    mkdir -p ~/Library/LaunchAgents
        
    # create the suspicious LaunchAgent
    echo "<?xml version="1.0" encoding="UTF-8"?>     
    <plist version="1.0">
    <dict>
            <key>Label</key>
            <string>com.apple.jptest</string>
            <key>ProgramArguments</key>
            <array>
                <string>/Users/Shared/jptest</string>
            </array>
            <key>RunAtLoad</key>
            <true/></dict>
    </plist>" > ~/Library/LaunchAgents/com.apple.jptest.plist
    Después de completar los pasos de la prueba, aparece una nueva alerta llamada PlistDisguisedAsApple en Jamf Protect Cloud.
  2. Abra y resive la alerta PlistDisguisedAsApple. Los puntos de datos más interesantes al analizar esta Alerta son los siguientes:
    • Summary > Name: El nombre del demonio de lanzamiento o agente sospechoso que se creó.

    • Summary > itemBinary: La ruta del elemento persistente que se ejecutará en el arranque del sistema. Este es el archivo más útil que investigar para dar respuesta a este incidente.

    • Processes > Process Tree: Los binarios y la información de firma de código de cada proceso que dio origen al evento.

    En una situación real, la investigación de esta alerta comienzaría por examinar el contenido y propósito del archivo que persiste debido al demonio de lanzamiento o agente (proporcionado por el itemBinary), así como el método de creación del demonio de lanzamiento o agente propiamente dicho.

  3. Si tomó una instantánea de la máquina virtual antes de completar este escenario de pruebas, el método de limpieza más sencillo consiste en revertir la instantánea. De lo contrario, ejecute estos comandos en Terminal para eliminar los archivos de pruebas creados.
    # delete the suspicious LaunchAgent
    rm ~/Library/LaunchAgents/com.apple.jptest.plist
        
    # delete the testing file
    rm /Users/Shared/jptest