Si vous utilisez une machine virtuelle, prenez un instantané pour pouvoir revenir à l’état actuel à la fin de la simulation.
- Ouvrez Terminal et exécutez les commandes suivantes dans l’ordre.
# copy the native whoami binary to create an executable disguised as a PDF cp /usr/bin/whoami ~/Desktop/jptest.pdf - Accédez à votre bureau et localisez le nouveau fichier créé jptest.pdf. Notez l’icône d’aperçu indiquant qu’il s’agit d’un fichier PDF.
- Ouvrez Terminal, puis exécutez la commande suivante.
~/Desktop/jptest.pdfUne fois les étapes de test ci-dessus complétées, vous verrez apparaître une nouvelle alerte nommée DisguisedExecution (Exécution déguisée) dans Jamf Protect Cloud. - Ouvrez et révisez l’alerte DisguisedExecution (Exécution déguisée). Les points de données les plus intéressants pour analyser cette alerte sont :
Synthèse > Nom : Le nom du LaunchDaemon/LaunchAgent suspect créé.
Synthèse > itemBinary : Le chemin d’accès au fichier de l’élément conservé qui sera exécuté au démarrage du système. Il s’agit là du fichier le plus utile à examiner dans le cadre de la réponse à cet incident.
Processus > Arborescence du processus : Les binaires et les informations relatives à la signature du code pour chaque processus à l’origine de l’événement.
Dans un scénario réel, enquêter sur cette alerte commencerait par l’examen du contenu du fichier conservé par le LaunchDaemon/LaunchAgent (fourni en tant qu’itemBinary), ainsi que par la détermination de son objectif et de sa méthode de création.
- Si vous avez pris un instantané de machine virtuelle avant de suivre notre scénario de test, la méthode de nettoyage la plus simple consiste à revenir à cet instantané. Sinon, exécutez les commandes suivantes dans Terminal pour supprimer les fichiers de test créés.
# delete the executable disguised as a PDF rm ~/Desktop/jptest.pdf # delete the testing file rm /Users/Shared/jptest