Die Ransomware-Mimic-Anwendung ist ein Dienstprogramm zum Testen des Ransomware-Erkennungsmoduls des HEIMDAL Agent. Sie verschlüsselt und entschlüsselt Dateien innerhalb eines Verzeichnisses, um Ransomware-Verhalten zu simulieren und so eine gründliche Prüfung der Erkennungsfunktionen zu ermöglichen.
Schritte zur Reproduktion
1. Anwendung herunterladen: https://heimdalqastorage.blob.core.windows.net/mac-agent-tools/utils/info/files/ransomware-mimic-universal_encryptor.zip
2. Führen Sie die Anwendung mit folgendem Befehl aus:
ransomware-mimic <directory-path>Ersetzen Sie <directory-path> durch das Verzeichnis, in dem sich einige Testdateien befinden, die zu Testzwecken verschlüsselt werden können. Wenn das Verzeichnis eine Datei keyinfo.json enthält, entschlüsselt die Anwendung die Dateien. Andernfalls verschlüsselt sie die Dateien und generiert die Datei keyinfo.json.
Das Ransomware-Erkennungsmodul protokolliert den Prozessnamen erkannter Bedrohungen im HEIMDAL Dashboard.
WICHTIG
Um eine Überflutung des HEIMDAL Dashboard mit Meldungen zu vermeiden, protokolliert der HEIMDAL Agent innerhalb von 24 Stunden nur eine Instanz eines bestimmten Prozessnamens. Um die Anwendung mehrmals am selben Tag zu testen, müssen Sie den Namen der ausführbaren Datei der Mimic-Anwendung für jeden Test ändern.
Namen der ausführbaren Datei ändern
Kopieren Sie die ausführbare Datei oder benennen Sie sie vor jedem Test um:
cp ransomware-mimic ransomware-test1
Führen Sie die umbenannte ausführbare Datei aus:
./ransomware-test1 /path/to/test/directory
Wiederholen Sie diesen Vorgang für jeden weiteren Test mit einem neuen Namen.
Überwachte Pfade
/Users/<username>/
/Users/<username>/Library/Preferences/
/Users/<username>/Library/Mail/
/Users/<username>/Library/Keychains/
/Users/<username>/Library/Mobile Documents/
/Users/<username>/Library/Application Scripts/
Ausgeschlossene Pfade
/Users/<username>/Library/Application Support/
/Users/<username>/Library/Caches/
/Users/<username>/Library/TemporaryItems/
/Users/<username>/Library/Logs/
/Users/<username>/Library/Biome/tmp/
/Users/<username>/Library/Containers/
/Users/<username>/Library/Group Containers/