PeriodicScriptAdded - Jamf Protect 評価ガイド

Jamf Protect 評価ガイド

Solution
Application
Content Type
テクニカル資料
Utilities & Services
ft:locale
ja-JP

PeriodicScriptAdded Analytics は、periodic ユーティリティを使用して、macOS のスケジュール設定済みのスクリプトの実行を生じさせるシェルスクリプトの作成を検出します。

Periodic ユーティリティは macOS 内のネイティブツールで、これを利用すると、「/etc/periodic/...」ディレクトリや「/usr/local/etc/periodic/...」ディレクトリに保存されているときに、システムチェックなどのルーチンタスクに責任のあるシェルスクリプトのスケジュール設定済みの実行が可能です。これらの場所に保存されているスクリプトは毎月、毎週、毎日 launchd により実行されます。そして、あまりよくあることではありませんが、スレッドアクターは、悪意のあるスクリプトをこれらのデフォルトディレクトリに追加することにより、システムで持続性を潜在的に得ることが可能です。

これらのディレクトリに新しいファイルを追加する際に管理者権限は必要ありませんが、偽装された悪意のあるパッケージインストールの一部として、ユーザがこれをうっかり提供してしまう可能性があります。このユーティリティの曖昧さは、攻撃者の関心をひくターゲットとなっていて、periodic が Apple により当の昔に廃止されているため、これらのディレクトリに新しいファイルが追加されている場合は、綿密な操作をすることが推奨されます。

このタイプの脅威の詳細については、MITRE ATT&CK Tactics:Execution (実行)Persistence (永続化)Privilege Escalation (権限昇格) および MITRE ATT&CK Technique:Scheduled Task/Job (スケジュール済みタスク/ジョブ) を参照してください。