您现在的位置是:IT资讯 >>正文
黑客利用 macOS 内置防护功能部署恶意软件
IT资讯481人已围观
简介macOS 长期以来因其强大集成的安全防护体系而备受赞誉,但网络犯罪分子正试图将这些防御机制武器化。最新事件显示,攻击者正利用钥匙串Keychain)、系统完整性保护SIP)、透明化同意与控制TCC) ...
macOS 长期以来因其强大集成的黑客护功安全防护体系而备受赞誉,但网络犯罪分子正试图将这些防御机制武器化。利用最新事件显示,内能部攻击者正利用钥匙串(Keychain)、置防系统完整性保护(SIP) 、署恶透明化同意与控制(TCC)、意软Gatekeeper 、黑客护功文件隔离(File Quarantine) 、利用XProtect 和 XProtect Remediator 等原生功能隐蔽投放恶意载荷。内能部
核心发现 :
滥用 macOS 工具(钥匙串、亿华云置防SIP 、署恶文件隔离)实施凭证窃取和防御规避通过禁用 Gatekeeper 、意软TCC 点击劫持和卸载 XProtect 实现防御规避结合 ESF 日志与 Sigma 规则及第三方 EDR 确保威胁检测
卡巴斯基报告指出,攻击者已从粗暴利用转向精细滥用合法工具和功能。利用常见攻击向量涉及钥匙串 :攻击者使用/usr/bin/security list-keychains和security dump-keychain等原生命令窃取凭证。内能部
为检测此类未授权操作 ,企业需通过端点安全框架(ESF)记录进程创建事件,并对命令行匹配security -list-keychains或-dump-keychain的操作进行标记。高防服务器相关 Sigma 规则会在攻击凭证访问(T1555.001)场景下触发警报 。
系统完整性保护(SIP)是另一攻击目标。攻击者通常在进入恢复模式执行恶意操作前,先用csrutil status探测 SIP 状态。由于恢复模式操作会逃逸常规日志记录 ,防御者应实施持续 SIP 状态监控,并在状态变更时生成警报——该方法与攻击发现(T1518.001)类 Sigma 规则相契合。
文件隔离 、Gatekeeper 与 TCC 的服务器租用武器化文件隔离功能会为下载的可执行文件添加com.apple.quarantine属性,但攻击者可通过curl 、wget等底层工具或调用xattr -d com.apple.quarantine命令绕过该防护 。监控带有-d com.apple.quarantine参数的xattr执行可检测隔离属性移除尝试(对应防御规避类 Sigma 规则 T1553.001)。

Gatekeeper 依赖代码签名和spctl工具 。卡巴斯基指出,攻击者可能直接禁用该功能,或诱导用户右键点击应用绕过签名检查。源码库监控带有--master-disable或--global-disable参数的spctl命令可发现此类防御规避行为(Sigma T1562.001)。
透明化同意与控制(TCC)通过基于 SQLite 的 TCC.db 数据库管理摄像头 、麦克风和全磁盘访问权限 。虽然修改 TCC.db 需禁用 SIP 或劫持系统进程 ,但攻击者会使用点击劫持覆盖层诱骗用户授予高权限。持续审计 TCC.db 变更和用户授权提示对早期预警至关重要 。
XProtect 防护机制的突破XProtect 和 XProtect Remediator 提供基于签名的香港云服务器恶意软件拦截和自动修复功能 。高级攻击者会尝试通过注入未签名内核扩展(kext)或滥用launchctl卸载苹果守护进程来禁用这些服务。防御者必须监控launchctl unload和未签名 kext 加载行为 。
尽管 macOS 的集成安全层非常强大 ,但攻击者持续进化以利用合法机制 。实施基于 ESF 的详细日志记录、为关键命令模式部署 Sigma 规则 ,以及用第三方终端检测与响应(EDR)方案增强原生防御 ,建站模板可有效检测并阻止这些高级威胁。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/301d399695.html
相关文章
记一次 .NET 某拍摄监控软件的卡死分析
IT资讯一、背景1. 讲故事今天本来想写一篇非托管泄露的生产事故分析,但想着昨天就上了一篇非托管文章,连着写也没什么意思,换个口味吧,刚好前些天有位朋友也找到我,说他们的拍摄监控软件卡死了,让我帮忙分析下为什 ...
【IT资讯】
阅读更多佳能ixus220hs的特点和优势(一款出色的便携数码相机)
IT资讯佳能ixus220hs是一款便携式数码相机,具有多项出色的功能和优势。本文将详细介绍其特点和优势,并为您提供更多了解该相机的信息。1.显著的图像质量表现:佳能ixus220hs采用1200万像素的CM ...
【IT资讯】
阅读更多宏达主板(探索宏达主板的功能与优势)
IT资讯宏达主板作为一种高性能、稳定可靠的电脑主板,广受用户好评。本文将为您介绍宏达主板的各项功能与优势,帮助您更好地了解和选择合适的主板。文章目录:1.强大的性能与出色的兼容性2.先进的技术支持与持久稳定3 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 外星人声卡(探索未知领域的声音艺术)
- 华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求)
- 所问数据的质量如何?(以数据质量指标为评估标准进行分析)
- HP系统重装教程(详解HP系统重装步骤,让你的电脑焕然一新)
- AM09(以AM09为主题的高性能电风扇的优势与使用指南)
- 探索SonyVaioVPCEA28EC的功能与性能(一款值得关注的笔记本电脑选择)
- Root之后手机的变化及影响(探索手机root后的功能和风险)
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- 小米膜的优点和特点(为你的手机屏幕保驾护航) 亿华云香港物理机源码库b2b信息平台网站建设企业服务器云服务器