これらのステップを完了して、疑わしい LaunchAgent を生成し、PlistDisguisedAsApple の Analytics のテストを行ってください。
Requirements
仮想マシンを使用している場合、このシミュレーションの最後に戻すために使うスナップショットを作成してください。
- Terminal を開いて、規定の順序でこれらのコマンドを実行してください。
# create a testing file to be persisted touch /Users/Shared/jptest # create the LaunchAgents directory if needed mkdir -p ~/Library/LaunchAgents # create the suspicious LaunchAgent echo "<?xml version="1.0" encoding="UTF-8"?> <plist version="1.0"> <dict> <key>Label</key> <string>com.apple.jptest</string> <key>ProgramArguments</key> <array> <string>/Users/Shared/jptest</string> </array> <key>RunAtLoad</key> <true/></dict> </plist>" > ~/Library/LaunchAgents/com.apple.jptest.plistテストのステップを完了した後には、PlistDisguisedAsApple というタイトルの新しいアラートが Jamf Protect Cloud で利用可能になるはずです。 - PlistDisguisedAsApple のアラートを開いて、確認します。このアラートの分析する際の最も興味深いデータは以下の通りです:
Summary (サマリー) > Name (名前): 作成された疑わしい LaunchDaemon/エージェントの名前。
Summary (サマリー) > itemBinary: システムの起動時に実行される持続しているアイテムのファイルパス。このインシデントに応答する上で調査する最も役立つファイルは、これです。
Processes (プロセス) > Process Tree (プロセスツリー): イベントにつながる各プロセスのためのバイナリとそのコード署名情報。
実世界のシナリオで、このアラートの調査は、LaunchDaemon/エージェント (itemBinary として提供) により持続しているファイルのコンテンツと目的、および LaunchDaemon/エージェントそのものの作成方法を調査することから始まるでしょう。
- 仮想マシンのスナップショットがこのテストシナリオを完了する前に作成された場合、一番簡単なクリーンアップ方法はそのスナップショットが作成された時点に戻すことです。それ以外の場合には、Terminal のこれらのコマンドを実行して、作成されたテストファイルを削除してください。
# delete the suspicious LaunchAgent rm ~/Library/LaunchAgents/com.apple.jptest.plist # delete the testing file rm /Users/Shared/jptest