Requirements
Si vous utilisez une machine virtuelle, prenez un instantané pour pouvoir revenir en arrière à la fin de cette simulation.
- Ouvrez Terminal et exécutez les commandes suivantes dans l’ordre indiqué.
# Create a testing script to execute echo "Hello World" >> ~/Desktop/jptest.sh # Move the testing script to the periodic utility scheduled directory sudo mv ~/Desktop/jptest.sh /etc/periodic/dailyAprès avoir effectué les étapes de test, une nouvelle alerte intitulée PeriodicScriptAdded est disponible dans Jamf Protect Cloud. - Ouvrez et vérifiez l’alerte PeriodicScriptAdded. Dans l’analyse de cette alerte, les points de données les plus intéressants sont les suivants :
Summary (Résumé) > File System Event Details (Détails de l’évènement du système de fichiers) > Path (Chemin d’accès) : indique le chemin d’accès au fichier et le nom du script shell créé pour l’exécution programmée.
Processes (Processus) > Process Tree (Arborescence des processus) : trouve la cause initiale. (Exemple : Ce fichier a-t-il été ajouté par un utilisateur ? Ce fichier a-t-il été ajouté dans le cadre de l’installation d’un paquet ?)
Dans un scénario réel, l’enquête sur cette alerte commencerait par l’examen du contenu et de l’objectif de ce nouveau script shell, mais aussi de sa méthode de création.
- Si vous avez pris un instantané de la machine virtuelle avant de réaliser cette simulation, la méthode de nettoyage la plus simple consiste à revenir à l’instantané. Sinon, dans Terminal, exécutez les commandes suivantes pour supprimer les fichiers de test créés.
# Remove the testing script sudo rm /etc/periodic/daily/jptest.sh