Test et vérification des analyses Jamf Protect : PeriodicScriptAdded - Guide des solutions Jamf Trusted Access pour les entreprises

Guide des solutions Jamf Trusted Access pour les entreprises

Solution
Application
Content Type
Documentation technique
Guide des solutions
Utilities & Services
ft:locale
fr-FR

Requirements

Si vous utilisez une machine virtuelle, prenez un instantané pour pouvoir revenir en arrière à la fin de cette simulation.

  1. Ouvrez Terminal et exécutez les commandes suivantes dans l’ordre indiqué.
    # Create a testing script to execute
    echo "Hello World" >> ~/Desktop/jptest.sh
    
    # Move the testing script to the periodic utility scheduled directory
    sudo mv ~/Desktop/jptest.sh /etc/periodic/daily
    Après avoir effectué les étapes de test, une nouvelle alerte intitulée PeriodicScriptAdded est disponible dans Jamf Protect Cloud.
  2. Ouvrez et vérifiez l’alerte PeriodicScriptAdded. Dans l’analyse de cette alerte, les points de données les plus intéressants sont les suivants :
    • Summary (Résumé) > File System Event Details (Détails de l’évènement du système de fichiers) > Path (Chemin d’accès) : indique le chemin d’accès au fichier et le nom du script shell créé pour l’exécution programmée.

    • Processes (Processus) > Process Tree (Arborescence des processus) : trouve la cause initiale. (Exemple : Ce fichier a-t-il été ajouté par un utilisateur ? Ce fichier a-t-il été ajouté dans le cadre de l’installation d’un paquet ?)

    Dans un scénario réel, l’enquête sur cette alerte commencerait par l’examen du contenu et de l’objectif de ce nouveau script shell, mais aussi de sa méthode de création.

  3. Si vous avez pris un instantané de la machine virtuelle avant de réaliser cette simulation, la méthode de nettoyage la plus simple consiste à revenir à l’instantané. Sinon, dans Terminal, exécutez les commandes suivantes pour supprimer les fichiers de test créés.
    # Remove the testing script
    sudo rm /etc/periodic/daily/jptest.sh