Prueba y análisis de SuspiciousCurlCommandJamf Protect - Guía de evaluación de Jamf Protect

Guía de evaluación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Siga estos pasos para probar la analítica SuspiciousCurlCommand.

Requirements

Si usa una máquina virtual, haga una instantánea a la que volver después de terminar esta simulación.

Se requiere Python 3 para ejecutar esta simulación de amenazas. Consulte Instalación de Python 3 para obtener información adicional.

  1. Abra Terminal y ejecute estos comandos en el orden indicado.
    # create testing scripting code
    echo "display alert \"Hello World\" message \"A curl commands output was passed directly
     to osascript for in-memory execution.\"" > /tmp/FOO
    
    # start a local python HTTP server for download simulation
    python3 -m http.server 80 --directory /tmp
    
  2. Selecciona File (Archivo) > New Window (Nueva ventana) para abrir una segunda ventana de Terminal y ejecuta el siguiente comando ahí.
    # use the curl utility to download 
    curl http://127.0.0.1/FOO | osascript
    Después de completar los pasos de la prueba, aparece una nueva alerta llamada GatekeeperBlockedRevoked en Jamf Protect Cloud.
  3. Abra y resive la alerta SuspiciousCurlCommand. Los puntos de datos más interesantes al analizar esta alerta son los siguientes:
    • Esto contendrá tanto la URL como la dirección IP desde donde se descargaron los datos, así como una indicación de la finalidad del comando.

    • El primer proceso en el árbol de procesos es el intérprete al que se pasaron los datos descargados.

    En una situación real, la investigación de esta alerta empezaría por examinar la procedencia de la descarga desde el comando curl, así como cómo se usaron los datos una vez descargados y si se pasaron a un intérprete de scripts.

  4. Si tomó una instantánea de la máquina virtual antes de completar este escenario de pruebas, el método de limpieza más sencillo consiste en revertir la instantánea. De lo contrario, siga estos pasos.
  5. Salga de la ventana emergente de AppleScript mostrada en pantalla.
  6. Cierre la primera ventana de Terminal manualmente o con la función rápida CMD + W.
  7. Ejecute este comando en Terminal para eliminar el archivo de pruebas FOO.
    # remove the testing file
    rm /tmp/FOO