Test et vérification des analyses Jamf Protect : ImproperUseOfNetcat (Utilisation inappropriée de Netcat) - Guide des solutions Jamf Trusted Access pour les entreprises

Guide des solutions Jamf Trusted Access pour les entreprises

Solution
Application
Content Type
Documentation technique
Guide des solutions
Utilities & Services
ft:locale
fr-FR

Requirements

Si vous utilisez une machine virtuelle, prenez un instantané pour pouvoir revenir en arrière à la fin de cette simulation.

  1. Ouvrez Terminal, puis exécutez la commande suivante.
    # try to initiate a remote session with netcat
    nc 127.0.0.1 8080 -e /bin/bash
    
    Une fois les étapes de test ci-dessus passées, vous verrez apparaître une nouvelle alerte nommée ImproperUseOfNetcat (Utilisation inappropriée de Netcat) dans Jamf Protect Cloud.
  2. Ouvrez et révisez l’alerte ImproperUseOfNetcat (Utilisation inappropriée de Netcat). Les points de données les plus intéressants pour analyser cette alerte sont :
    • Synthèse > Détails des événements du processus > Arguments du processus : Ce point fournit l’adresse IP et le port cibles pour la connexion à distance, ainsi que le nom du programme dont l’exécution a été tentée.

    • Processus : L’arborescence de processus donne des indications sur la façon dont la session Netcat a été initiée à distance.

    Dans un scénario réel, enquêter sur cette alerte devrait commencer par l’examen des arguments du processus afin d’identifier la cible de la session distante et le programme dont l’exécution a été tentée, ainsi que par l’identification de la manière exacte dont la commande Netcat a été exécutée via l’arborescence du processus.

  3. Si vous avez pris un instantané de la machine virtuelle avant de réaliser cette simulation, la méthode de nettoyage la plus simple consiste à revenir à l’instantané.