Requirements
Si vous utilisez une machine virtuelle, prenez un instantané pour pouvoir revenir en arrière à la fin de cette simulation.
- Ouvrez Terminal, puis exécutez la commande suivante.
# try to initiate a remote session with netcat nc 127.0.0.1 8080 -e /bin/bashUne fois les étapes de test ci-dessus passées, vous verrez apparaître une nouvelle alerte nommée ImproperUseOfNetcat (Utilisation inappropriée de Netcat) dans Jamf Protect Cloud. - Ouvrez et révisez l’alerte ImproperUseOfNetcat (Utilisation inappropriée de Netcat). Les points de données les plus intéressants pour analyser cette alerte sont :
Synthèse > Détails des événements du processus > Arguments du processus : Ce point fournit l’adresse IP et le port cibles pour la connexion à distance, ainsi que le nom du programme dont l’exécution a été tentée.
- Processus : L’arborescence de processus donne des indications sur la façon dont la session Netcat a été initiée à distance.
Dans un scénario réel, enquêter sur cette alerte devrait commencer par l’examen des arguments du processus afin d’identifier la cible de la session distante et le programme dont l’exécution a été tentée, ainsi que par l’identification de la manière exacte dont la commande Netcat a été exécutée via l’arborescence du processus.
- Si vous avez pris un instantané de la machine virtuelle avant de réaliser cette simulation, la méthode de nettoyage la plus simple consiste à revenir à l’instantané.