您现在的位置是:物联网 >>正文
黑客利用 macOS 内置防护功能部署恶意软件
物联网52人已围观
简介macOS 长期以来因其强大集成的安全防护体系而备受赞誉,但网络犯罪分子正试图将这些防御机制武器化。最新事件显示,攻击者正利用钥匙串Keychain)、系统完整性保护SIP)、透明化同意与控制TCC) ...
macOS 长期以来因其强大集成的黑客护功安全防护体系而备受赞誉 ,但网络犯罪分子正试图将这些防御机制武器化。利用最新事件显示,内能部攻击者正利用钥匙串(Keychain) 、置防系统完整性保护(SIP)、署恶透明化同意与控制(TCC)、意软Gatekeeper、黑客护功文件隔离(File Quarantine)、利用XProtect 和 XProtect Remediator 等原生功能隐蔽投放恶意载荷 。内能部
核心发现 :
滥用 macOS 工具(钥匙串 、亿华云置防SIP、署恶文件隔离)实施凭证窃取和防御规避通过禁用 Gatekeeper、意软TCC 点击劫持和卸载 XProtect 实现防御规避结合 ESF 日志与 Sigma 规则及第三方 EDR 确保威胁检测
卡巴斯基报告指出 ,攻击者已从粗暴利用转向精细滥用合法工具和功能 。利用常见攻击向量涉及钥匙串 :攻击者使用/usr/bin/security list-keychains和security dump-keychain等原生命令窃取凭证。内能部
为检测此类未授权操作,企业需通过端点安全框架(ESF)记录进程创建事件,并对命令行匹配security -list-keychains或-dump-keychain的操作进行标记。建站模板相关 Sigma 规则会在攻击凭证访问(T1555.001)场景下触发警报 。
系统完整性保护(SIP)是另一攻击目标 。攻击者通常在进入恢复模式执行恶意操作前 ,先用csrutil status探测 SIP 状态。由于恢复模式操作会逃逸常规日志记录 ,防御者应实施持续 SIP 状态监控 ,并在状态变更时生成警报——该方法与攻击发现(T1518.001)类 Sigma 规则相契合。
文件隔离、Gatekeeper 与 TCC 的服务器租用武器化文件隔离功能会为下载的可执行文件添加com.apple.quarantine属性 ,但攻击者可通过curl、wget等底层工具或调用xattr -d com.apple.quarantine命令绕过该防护。监控带有-d com.apple.quarantine参数的xattr执行可检测隔离属性移除尝试(对应防御规避类 Sigma 规则 T1553.001)。

Gatekeeper 依赖代码签名和spctl工具。卡巴斯基指出 ,攻击者可能直接禁用该功能,或诱导用户右键点击应用绕过签名检查。免费模板监控带有--master-disable或--global-disable参数的spctl命令可发现此类防御规避行为(Sigma T1562.001) 。
透明化同意与控制(TCC)通过基于 SQLite 的 TCC.db 数据库管理摄像头、麦克风和全磁盘访问权限 。虽然修改 TCC.db 需禁用 SIP 或劫持系统进程,但攻击者会使用点击劫持覆盖层诱骗用户授予高权限。持续审计 TCC.db 变更和用户授权提示对早期预警至关重要 。
XProtect 防护机制的突破XProtect 和 XProtect Remediator 提供基于签名的源码下载恶意软件拦截和自动修复功能 。高级攻击者会尝试通过注入未签名内核扩展(kext)或滥用launchctl卸载苹果守护进程来禁用这些服务 。防御者必须监控launchctl unload和未签名 kext 加载行为 。
尽管 macOS 的集成安全层非常强大,但攻击者持续进化以利用合法机制 。实施基于 ESF 的详细日志记录、为关键命令模式部署 Sigma 规则 ,以及用第三方终端检测与响应(EDR)方案增强原生防御,模板下载可有效检测并阻止这些高级威胁。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/301d399695.html
相关文章
可以关闭互联网的七个人,太厉害了!
物联网这个世界上有7个人,如果他们愿意的话,可以把整个互联网“关闭”。他们之所以这么牛,主要因为每人掌握了一把神秘的钥匙。这个神秘的钥匙是什么?我们得从IP地址说起。一、IP地址和DNS世界上每台计算机都有 ...
【物联网】
阅读更多纽斯音箱(纽斯音箱的卓越品质和出色性能带来无与伦比的音乐享受)
物联网纽斯音箱作为一款高品质的音频设备,以其卓越的音质和出色的性能在市场上备受关注。本文将对纽斯音箱进行全面评测,从外观设计、音质表现、连接方式等多个方面进行详细介绍。外观设计:简约时尚的外观设计为用户带来 ...
【物联网】
阅读更多锤子坚果手机32G的性能与使用体验(一部高性价比的32G内存手机,深受用户喜爱)
物联网锤子科技推出的坚果手机系列一直以来都备受用户追捧,其中32G内存版本作为一款性价比较高的选择,无论是在性能还是使用体验上都带来了不错的表现。本文将为大家详细介绍锤子坚果手机32G的各项特点和优势。1. ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- TikTok出现大量虚假名人照片泄露视频并附带 Temu 推荐码
- 面临安全危机!AI聊天机器人领域兴起“越狱潮”
- 影响Windows 和 macOS平台,黑客利用 Adobe CF 漏洞部署恶意软件
- 网络安全测试的七种主要类型
- 阻碍网络安全自动化的四大挑战
- HCA 医疗遭遇黑客攻击,泄露 1100 万患者敏感信息
- 在AIGC应用热潮的背景下对2024年网络安全趋势的预测
- 《2023年全球云威胁报告》:90%的安全供应链实则并不安全
- WordPress爆高危漏洞插件,可被用来创建非法管理员帐户
- 新型 macOS 恶意软件 ShadowVault 曝光,专门窃取用户敏感信息 云服务器亿华云网站建设b2b信息平台香港物理机源码库企业服务器