
Ein Open-Source Pre- und Post-Callback-basiertes Framework für macOS-Kernel-Überwachung.
Ein Open Source Pre- und Post-Callback-basiertes Framework für macOS-Kernel-Überwachung.
[ Aktuelle Nachrichten - 08/28/2019 ]
macOS Catalina 10.15 Beta 7 Versionshinweise
https://developer.apple.com/documentation/macos_release_notes/macos_catalina_10_15_beta_7_release_notes
Endpunktsicherheit
/* Nach Tests habe ich festgestellt, dass diese Kauth-Schnittstellen nicht wirklich entfernt wurden und Kemon weiterhin funktioniert. Aber ich denke, dieser Hinweis bedeutet, dass die Tür zum macOS-Kernel sich schließt. (08/28/2019) */
Kemon ist ein Open Source Pre- und Post-Callback-basiertes Framework [1] zur Überwachung des macOS-Kernels [2]. Mit der Leistungsfähigkeit von Kemon können wir einfach XPC/IPC-Kommunikationsüberwachung [3], Mandatory Access Control (MAC)-Richtlinienfilterung, Netzwerkverkehr und Kernel-Erweiterungs-Firewall usw. implementieren. Im Allgemeinen kann dieses Framework aus der Perspektive eines Angreifers dabei helfen, leistungsfähigere Rootkits zu erstellen. Aus der Verteidigungsperspektive kann Kemon helfen, granularere Überwachungsfähigkeiten aufzubauen.
Ich habe auch mehrere Kernel-Fuzzer [4] [7] basierend auf diesem Framework implementiert, die mir geholfen haben, viele Kernel-Schwachstellen zu finden, wie zum Beispiel:
Apple Silicon AGX-basierte GPU, IOMobileFrameBuffer und Display-Co-Prozessor (DCP) [10]:
CVE-2024-40854, CVE-2024-44197 [33], CVE-2024-44199 [34], CVE-2025-24106 [35], CVE-2025-24111 [38], CVE-2025-24257 [36], CVE-2025-24273 [37], CVE-2025-43326 [39] [40], etc.
Apple's AMD- und Intel-basierte GPU:
CVE-2017-7155, CVE-2017-7163, CVE-2017-13883 [11], CVE-2018-4350, CVE-2018-4396, CVE-2018-4418 [12], CVE-2019-8807 [13], CVE-2022-22631, CVE-2022-22661, CVE-2022-46706 [23], etc.
Wi-Fi IO80211FamilyV1/V2 [5] [9]:
CVE-2020-9832, CVE-2020-9833, CVE-2020-9834 [15], CVE-2020-9899 [16], CVE-2020-10013 [17] [18] [19], CVE-2022-26761 [24], CVE-2022-26762 [25], CVE-2022-32837, CVE-2022-32847, CVE-2022-32860 [26] [27] [28], CVE-2022-32925, CVE-2022-46709 [29] [30], CVE-2023-38610 [31] [32], CVE-2025-43373 [41], CVE-2026-20621 [42] [43], etc.
Bluetooth Host Controller Interface (HCI) [6]:
CVE-2020-3892, CVE-2020-3893, CVE-2020-3905, CVE-2020-3907, CVE-2020-3908, CVE-2020-3912, CVE-2020-9779, CVE-2020-9853 [14], CVE-2020-9831 [15], CVE-2020-9928, CVE-2020-9929 [16], etc.
Kernel-Speicherzuordnungsmechanismus [8]:
CVE-2020-27914, CVE-2020-27915, CVE-2020-27936 [20] [21], CVE-2021-30678 [22], etc.
Zu den Funktionen von Kemon gehören:
Darüber hinaus kann das Kemon-Projekt auch Pre- und Post-Callback-basierte Überwachungsschnittstellen für jede macOS-Kernel-Funktion erweitern.
Bitte verwenden Sie das Xcode-Projekt oder Makefile, um den Kemon-kext-Treiber zu erstellen.
Bitte deaktivieren Sie die macOS-Systemintegritätsschutz (SIP)-Prüfung, wenn Sie kein gültiges Kernel-Zertifikat besitzen.
Verwenden Sie den Befehl "sudo chown -R root:wheel kemon.kext", um den Besitzer der Kemon-Kernel-Erweiterung zu ändern.
Verwenden Sie den Befehl "sudo kextload kemon.kext", um die Kemon-Kernel-Erweiterung zu installieren.
Verwenden Sie den Befehl "sudo kextunload kemon.kext", um die Kemon-Kernel-Erweiterung zu deinstallieren.
Willkommen, um durch das Erstellen von Issues oder das Senden von Pull-Requests beizutragen. Beachten Sie den Mitwirkungsleitfaden für Richtlinien.
Kemon ist unter der Apache License 2.0 lizenziert. Siehe die LICENSE-Datei.