PlistDisguisedAsApple - Jamf Protect 評価ガイド

Jamf Protect 評価ガイド

Solution
Application
Content Type
テクニカル資料
Utilities & Services
ft:locale
ja-JP

PlistDisguisedAsApple Analytics は、慣例に則った名前や場所を利用することにより Apple からの正当なネイティブの持続性のあるアイテムになりすましている疑わしい LaunchDaemons や LaunchAgents の作成を検出します。

LaunchDaemons と LaunchAgents は、macOS で最も持続性の高い形式の 1 つで、システム起動 (デーモン) やユーザログイン (エージェント) で何かを macOS に自動的に実行させる指示を出すために、正当なソフトウェアとマルウェアの両方で使用されています。スレッドアクターは通常、エンドポイントでの足がかりを維持するために、持続性メカニズムを内在させています。

Apple のネイティブ macOS 起動アイテムの通常の命名規則は com.apple.servicename.plist で、macOS は、システムサービスを起動するために、複数の場所にまたがって多くのネイティブの (サードパーティの場合もよくあります) 起動アイテムを含めています。スレッドアクターはよくこれを自分達の目的のために使用し、これらの慣例に従った名前を使用し、これらの慣例に従った場所に起動アイテムを保存することにより、検出され、削除されないようになりすまし、隠れようとします。そして、これにより、次回のシステム起動時に、マルウェアが再度実行されてしまうのです。このなりすましのテクニックは、マルウェアファミリーの DazzleSpySysjoker に最近利用されています。

このタイプの脅威の詳細については、MITRE ATT&CK Tactic:Defense Evasion (防御回避) および ​MITRE ATT&CK Technique: Masquerading: Match Legitimate Name or Location (偽装:正規の名前または場所) を参照してください。Masquerading: Match Legitimate Name or Location (偽装:正規の名前または場所) を参照してください。