您现在的位置是:数据库 >>正文
黑客利用 macOS 内置防护功能部署恶意软件
数据库24人已围观
简介macOS 长期以来因其强大集成的安全防护体系而备受赞誉,但网络犯罪分子正试图将这些防御机制武器化。最新事件显示,攻击者正利用钥匙串Keychain)、系统完整性保护SIP)、透明化同意与控制TCC) ...
macOS 长期以来因其强大集成的黑客护功安全防护体系而备受赞誉 ,但网络犯罪分子正试图将这些防御机制武器化。利用最新事件显示 ,内能部攻击者正利用钥匙串(Keychain)、置防系统完整性保护(SIP) 、署恶透明化同意与控制(TCC) 、意软Gatekeeper 、黑客护功文件隔离(File Quarantine) 、利用XProtect 和 XProtect Remediator 等原生功能隐蔽投放恶意载荷。内能部
核心发现 :
滥用 macOS 工具(钥匙串、高防服务器置防SIP 、署恶文件隔离)实施凭证窃取和防御规避通过禁用 Gatekeeper 、意软TCC 点击劫持和卸载 XProtect 实现防御规避结合 ESF 日志与 Sigma 规则及第三方 EDR 确保威胁检测
卡巴斯基报告指出,攻击者已从粗暴利用转向精细滥用合法工具和功能。利用常见攻击向量涉及钥匙串:攻击者使用/usr/bin/security list-keychains和security dump-keychain等原生命令窃取凭证 。内能部
为检测此类未授权操作,企业需通过端点安全框架(ESF)记录进程创建事件 ,并对命令行匹配security -list-keychains或-dump-keychain的操作进行标记。免费模板相关 Sigma 规则会在攻击凭证访问(T1555.001)场景下触发警报。
系统完整性保护(SIP)是另一攻击目标 。攻击者通常在进入恢复模式执行恶意操作前 ,先用csrutil status探测 SIP 状态 。由于恢复模式操作会逃逸常规日志记录 ,防御者应实施持续 SIP 状态监控,并在状态变更时生成警报——该方法与攻击发现(T1518.001)类 Sigma 规则相契合。
文件隔离 、Gatekeeper 与 TCC 的建站模板武器化文件隔离功能会为下载的可执行文件添加com.apple.quarantine属性,但攻击者可通过curl、wget等底层工具或调用xattr -d com.apple.quarantine命令绕过该防护。监控带有-d com.apple.quarantine参数的xattr执行可检测隔离属性移除尝试(对应防御规避类 Sigma 规则 T1553.001) 。

Gatekeeper 依赖代码签名和spctl工具。卡巴斯基指出,攻击者可能直接禁用该功能,或诱导用户右键点击应用绕过签名检查。模板下载监控带有--master-disable或--global-disable参数的spctl命令可发现此类防御规避行为(Sigma T1562.001)。
透明化同意与控制(TCC)通过基于 SQLite 的 TCC.db 数据库管理摄像头 、麦克风和全磁盘访问权限。虽然修改 TCC.db 需禁用 SIP 或劫持系统进程,但攻击者会使用点击劫持覆盖层诱骗用户授予高权限。持续审计 TCC.db 变更和用户授权提示对早期预警至关重要。
XProtect 防护机制的突破XProtect 和 XProtect Remediator 提供基于签名的源码下载恶意软件拦截和自动修复功能。高级攻击者会尝试通过注入未签名内核扩展(kext)或滥用launchctl卸载苹果守护进程来禁用这些服务 。防御者必须监控launchctl unload和未签名 kext 加载行为 。
尽管 macOS 的集成安全层非常强大 ,但攻击者持续进化以利用合法机制。实施基于 ESF 的详细日志记录、为关键命令模式部署 Sigma 规则,以及用第三方终端检测与响应(EDR)方案增强原生防御,服务器租用可有效检测并阻止这些高级威胁。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/290c299707.html
相关文章
赶快更新!Apple 出现多个安全漏洞
数据库The Hacker News 网站披露,苹果公司近日推出了 iOS、iPadOS、macOS 的安全更新,以期解决一个 0day 漏洞追踪为 CVE-2023-23529)。研究表明,CVE-202 ...
【数据库】
阅读更多如何保护企业免受人工智能网络钓鱼攻击
数据库从OpenAI的ChatGPT等大型语言模型(LLM)的爆炸性流行,到生成式AI和机器学习的广泛商业应用,AI革命正在加速发展。虽然这些技术进步可以带来前所未有的效率和创造力,但它们也带来了前所未有的 ...
【数据库】
阅读更多人工智能大模型再次曝出漏洞,Google 邮件 EmailGPT 扩展成为受害者&quo...
数据库Google Chrome 浏览器扩展 EmailGPT 曝出高危零日漏洞。EmailGPT 是 Google Chrome 的流行扩展程序,通过使用 OpenAI 公开提供的人工智能模型,帮助其用户 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- Soul如何屏蔽手机通讯录
- Excel表格按月份排序的方法
- 奔腾J3710处理器的性能和特点分析(探索奔腾J3710处理器在性能、功耗和多媒体表现方面的优势)
- 光盘启动设置指南(轻松操作光盘启动,释放你的电脑潜力)
- 手机安装APP提示解析错误怎么办
- 手机回收站删除照片恢复妙招(一键找回已删除的手机照片,让珍贵回忆不再消失)
- 使用U盘制作Win10系统的教程(简单易懂的Win10系统安装指南,教你轻松搞定)
- 荣耀畅玩平板LTE(高性能配置,超长续航,LTE网络支持,满足多场景需求)
- 详解如何使用U盘重装戴尔系统(一步步教你重装戴尔系统,轻松搞定电脑问题)
- Excel表格调整坐标轴位置的方法教程 香港物理机亿华云源码库网站建设b2b信息平台企业服务器云服务器