
Eine Sammlung von Skripten und Dokumenten, die zukünftige Forschung zu XProtect Remediator (XPR) unterstützen sollen.
Eine Sammlung von Skripten und Dokumenten, die zukünftige Forschung zu XProtect Remediator (XPR) unterstützen soll, vorgestellt auf der Black Hat USA 2025
Dieses Repository enthält:
Diese Skripte und Dokumente wurden zu Verifikationszwecken unseres Reverse Engineerings von XPR erstellt. Wir hoffen, dass dieses Repository für Sicherheitsforscher nützlich sein wird, die in Zukunft XPR-Analysen durchführen und verstehen möchten, unter welchen Bedingungen eine Bereinigung erfolgt.
HINWEIS: Bitte führen Sie diese Skripte in einer virtualisierten Umgebung aus.
Um <private>-Einträge in den Unified Logs sichtbar zu machen, folgen Sie den im folgenden Artikel beschriebenen Schritten.
Unified Logs: So aktivieren Sie private Daten
Wechseln Sie mit cd TestSuite/<module_name> in das Verzeichnis und führen Sie ./run.sh aus.
cd TestSuite/Adload
./run.sh --test-case service
Einige Testfälle erfordern Root-Rechte zur Ausführung. Sie sind jedoch grundsätzlich so konzipiert, dass sie mit Benutzerrechten ausgeführt werden können.
cd TestSuite/RedPine
sudo ./run.sh --test-case redpine
Um die XPR-Bereinigung / -Erkennung zu reproduzieren, öffnen Sie ein neues Terminal und führen Sie aus:
/Library/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtect
oder
/Library/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtectRemediator<module_name> # (z. B. XProtectRemediatorAdload)
Koh M. Nakagawa (@tsunek0h) © FFRI Security, Inc. 2025
| Modulname | Verifizierte Version(en) | Skript | Dokument |
|---|
| Adload | 145 | ✅ | ✅ |
| BadGacha | 133, 145 | ✅ | ✅ |
| Bundlore | 149 | ✅ | ✅ |
| CardboardCutout | 145 | ✅ | |
| ColdSnap | 145 | ✅ | ✅ |
| Eicar | 145 | ✅ | ✅ |
| KeySteal | 145 | ✅ | ✅ |
| Pirrit | 145 | ✅ | ✅ |
| RedPine | 141 | ✅ | ✅ |
| RoachFlight | 145 | ✅ | |
| RankStank | 145 | ✅ | ✅ |
| SheepSwap | 145 | ✅ | ✅ |
| SnowDrift | 145 | ✅ | ✅ |
| WaterNet | 145 | ✅ | ✅ |