Test et vérification des analyses Jamf Protect : DisguisedExecutable - Guide des solutions Jamf Trusted Access pour les entreprises

Guide des solutions Jamf Trusted Access pour les entreprises

Solution
Application
Content Type
Documentation technique
Guide des solutions
Utilities & Services
ft:locale
fr-FR

Requirements

Si vous utilisez une machine virtuelle, prenez un instantané pour pouvoir revenir à l’état actuel à la fin de la simulation.

  1. Ouvrez Terminal et exécutez les commandes suivantes dans l’ordre.
    # copy the native whoami binary to create an executable disguised as a PDF
    cp /usr/bin/whoami ~/Desktop/jptest.pdf
  2. Accédez à votre bureau et localisez le nouveau fichier créé jptest.pdf. Notez l’icône d’aperçu indiquant qu’il s’agit d’un fichier PDF.
  3. Ouvrez Terminal, puis exécutez la commande suivante.
    ~/Desktop/jptest.pdf
    Une fois les étapes de test ci-dessus complétées, vous verrez apparaître une nouvelle alerte nommée DisguisedExecution (Exécution déguisée) dans Jamf Protect Cloud.
  4. Ouvrez et révisez l’alerte DisguisedExecution (Exécution déguisée). Les points de données les plus intéressants pour analyser cette alerte sont :
    • Synthèse > Nom : Le nom du LaunchDaemon/LaunchAgent suspect créé.

    • Synthèse > itemBinary : Le chemin d’accès au fichier de l’élément conservé qui sera exécuté au démarrage du système. Il s’agit là du fichier le plus utile à examiner dans le cadre de la réponse à cet incident.

    • Processus > Arborescence du processus : Les binaires et les informations relatives à la signature du code pour chaque processus à l’origine de l’événement.

    Dans un scénario réel, enquêter sur cette alerte commencerait par l’examen du contenu du fichier conservé par le LaunchDaemon/LaunchAgent (fourni en tant qu’itemBinary), ainsi que par la détermination de son objectif et de sa méthode de création.

  5. Si vous avez pris un instantané de machine virtuelle avant de suivre notre scénario de test, la méthode de nettoyage la plus simple consiste à revenir à cet instantané. Sinon, exécutez les commandes suivantes dans Terminal pour supprimer les fichiers de test créés.
    # delete the executable disguised as a PDF
    rm ~/Desktop/jptest.pdf
    # delete the testing file
    rm /Users/Shared/jptest