
Log-Artefakt-Extraktor für iOS-Airborne-Schwachstellen aus LogArchive CVE-2025-24252
Dieses Skript soll dabei helfen, potenzielle Spuren der „Airborne"-Schwachstellengruppe (die in erster Linie Apples AirPlay-Protokoll betrifft) zu identifizieren, indem es iOS-Systemprotokolle aus einem .logarchive-Bundle durchsucht. Es automatisiert die Ausführung mehrerer log show-Befehle, die darauf zugeschnitten sind, Anomalien zu finden, die mit diesen Schwachstellen in Verbindung stehen könnten.
Haftungsausschluss: Dieses Tool dient ausschließlich Informations- und Untersuchungszwecken. Das Vorhandensein von Protokolleinträgen, die diesen Abfragen entsprechen, bestätigt eine Kompromittierung nicht endgültig. Protokolleinträge sollten im Kontext analysiert werden. Das Fehlen von Ergebnissen garantiert nicht, dass ein Gerät sicher ist. Stellen Sie stets sicher, dass Ihre Geräte auf die neuesten Betriebssystemversionen aktualisiert sind.
Dieses Skript wurde von Anton Shustikov [email protected] (heute CEO von CakesCats) als Teil des CakesCats-Projekts entwickelt.
CakesCats ist eine Initiative, die sich auf Folgendes konzentriert:
Anton Shustikov ist ein Berater für Informationssicherheit und Fintech mit umfangreicher Erfahrung in der Entwicklung von Sicherheitssystemen. Er ist der Gründer des nichtkommerziellen Bildungsprojekts CakesCats und verfasst Artikel für Publikationen wie Forbes und das Magazin „Xakep". Seine Arbeit umfasst häufig die Untersuchung digitaler Bedrohungen und die Förderung digitaler Hygiene.
„Airborne" ist eine Bezeichnung für eine Gruppe von Schwachstellen (entdeckt von Oligo Security in ihrer ursprünglichen Forschung), die Apples AirPlay-Protokoll und das AirPlay-Software-Development-Kit (SDK) betreffen. Diese Schwachstellen können eine Vielzahl von Apple-Geräten (iPhones, iPads, Macs, Apple TV usw.) sowie Drittanbieter-Geräte, die das AirPlay-SDK verwenden (z. B. Smart-Lautsprecher, Receiver), beeinträchtigen.
Wesentliche Aspekte von Schwachstellen vom Typ „Airborne":
rapportd, das die Kommunikation zwischen Geräten abwickelt.Dieses Skript führt eine Reihe von log show-Befehlen mit sorgfältig ausgearbeiteten Prädikaten aus. Diese Prädikate sollen die große Menge an Informationen in den iOS-Systemprotokollen filtern, um potenzielle Indikatoren einer Kompromittierung oder anomale Aktivitäten zu identifizieren, die möglicherweise mit Schwachstellen vom Typ „Airborne" zusammenhängen.
Das Skript sucht nach:
mediaserverd, AirPlayXPCHelper, rapportd, mDNSResponder).Die Ausgabe jeder Abfrage wird in einer separaten, beschreibend benannten Textdatei innerhalb eines mit Zeitstempel versehenen Ergebnisverzeichnisses gespeichert, was eine gezielte Analyse verschiedener Arten potenzieller Artefakte ermöglicht.
log show und dieses Skript sind für die Ausführung auf macOS vorgesehen..logarchive): Sie benötigen ein iOS-Systemprotokollarchiv (ein Bundle, das technisch gesehen ein Verzeichnis ist) von dem Gerät, das Sie analysieren möchten. Dieses kann in der Regel auf folgende Weise bezogen werden:
sysdiagnose: Lösen Sie auf dem iPhone ein sysdiagnose aus (normalerweise durch gleichzeitiges Drücken von Lauter-Taste + Leiser-Taste + Seitentaste; die Tastenkombinationen können jedoch je nach Modell und iOS-Version variieren). Nachdem das sysdiagnose erstellt wurde (das kann mehrere Minuten dauern), kann es per AirDrop an einen Mac übertragen oder beim Synchronisieren des iPhones mit einem Mac aufgerufen werden (oft in Finder unter dem Synchronisierungsort des iPhones innerhalb einer .tar.gz-Datei zu finden). Das .logarchive befindet sich im extrahierten Inhalt des sysdiagnose.bash geschrieben.Skript speichern:
Speichern Sie den Skriptcode (oben bereitgestellt) als airborne_artifact_extractor.sh (oder unter einem anderen Namen mit der Erweiterung .sh).
Ausführbar machen: Öffnen Sie Ihre Terminal-App, navigieren Sie zu dem Verzeichnis, in dem Sie das Skript gespeichert haben, und führen Sie den folgenden Befehl aus:
chmod +x airborne_artifact_extractor.sh