Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
santa — Ein Autorisierungssystem für Binär- und Dateizugriff für macOS. | Kitploit
Tools/GitHubGitHub/northpolesec/santa
Authentifizierung & AutorisierungDefensivwerkzeugeBinäranalyseEinbruchserkennungIncident Response
GitHubnorthpolesec/santa

santa

Ein Autorisierungssystem für Binär- und Dateizugriff für macOS.

Repository anzeigen
72256vor 2 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Santa

license CI latest release latest release date downloads

Santa-Symbol

Santa ist ein Autorisierungssystem für Binärdateien und Dateizugriffe unter macOS. Es besteht aus einer Systemerweiterung, die Ausführungen und Dateizugriffe überwacht und Entscheidungen auf der Grundlage der Inhalte einer lokalen Datenbank trifft, einem GUI-Agenten, der den Benutzer im Falle einer Blockierungsentscheidung benachrichtigt, einem Hintergrunddienst zur Synchronisierung der Konfiguration mit einem Remote-Server sowie einem Befehlszeilenprogramm zur Verwaltung des Systems.

Es heißt Santa, weil es im Blick behält, welche Binärdateien brav oder unartig sind.

Dokumentation

Die Santa-Dokumentation ist im Verzeichnis Docs gespeichert und wird unter https://northpole.dev veröffentlicht.

Die Dokumentation enthält Bereitstellungsoptionen, Details zur Funktionsweise der einzelnen Teile von Santa sowie Anweisungen zur Entwicklung von Santa selbst.

Hilfe erhalten

Wenn du Fragen hast oder anderweitig Hilfe beim Einstieg benötigst, ist der #santa-Kanal im macadmins-Slack ein guter Ausgangspunkt.

Wenn du glaubst, einen Fehler gefunden zu haben, melde gerne ein Issue, und wir werden so schnell wie möglich antworten.

Wenn du glaubst, eine Sicherheitslücke gefunden zu haben, lies bitte die Sicherheitsrichtlinie für die Meldung von Schwachstellen.

Funktionen

  • Mehrere Modi: Im Standardmodus MONITOR dürfen alle Binärdateien mit Ausnahme der als blockiert markierten ausgeführt werden, wobei sie protokolliert und in der Ereignisdatenbank aufgezeichnet werden. Im LOCKDOWN-Modus dürfen nur die aufgelisteten Binärdateien ausgeführt werden.

  • Ereignisprotokollierung: Wenn die Systemerweiterung geladen ist, werden alle Starts von Binärdateien protokolliert. In beiden Modi werden alle unbekannten oder verweigerten Binärdateien in der Datenbank gespeichert, um eine spätere Aggregation zu ermöglichen.

  • Regeln auf Basis der Codesignatur, mit Überschreibungsebenen: Anstatt sich auf den Hash einer Binärdatei (oder ihren 'Fingerabdruck') zu verlassen, können ausführbare Dateien anhand ihrer Codesignatur erlaubt/blockiert werden (über CDHash-, Zertifikat-, TeamID- oder SigningID-Regeln). Du kannst also alle Binärdateien eines Publishers oder alle Versionen einer signierten Binärdatei erlauben/blockieren. Die Regeln werden in der Reihenfolge ihrer Spezifität angewendet, sodass du alle Binärdateien eines bestimmten Publishers erlauben kannst, während du eine bestimmte Signing-ID oder Binärdatei blockierst (oder umgekehrt).

  • Pfadbasierte Regeln (über NSRegularExpression/ICU): Dies ermöglicht eine ähnliche Funktion wie die in Managed Client (dem Vorläufer der Konfigurationsprofile, der denselben Implementierungsmechanismus verwendete), nämlich Application Launch Restrictions über die mcxalr-Binärdatei. Diese Implementierung bietet den zusätzlichen Vorteil, über Regex konfigurierbar zu sein und nicht auf LaunchServices angewiesen zu sein. Wie im Wiki beschrieben, hat sie bei der Auswertung von Regeln die niedrigste Priorität.

  • Failsafe-Zertifikatsregeln: Du kannst keine Ablehnungsregel festlegen, die das zum Signieren von launchd verwendete Zertifikat (auch bekannt als pid 1) und damit alle in macOS verwendeten Komponenten blockieren würde. Die Binärdateien in jedem Betriebssystem-Update (und in einigen Fällen ganze neue Versionen) werden daher automatisch erlaubt. Dies betrifft keine Binärdateien aus dem Apple App Store, die verschiedene Zertifikate verwenden, die sich bei gängigen Apps regelmäßig ändern. Ebenso kannst du Santa selbst nicht blockieren.

  • Userland-Komponenten validieren sich gegenseitig: Jede der Userland-Komponenten (der Daemon, der GUI-Agent und das Befehlszeilenprogramm) kommuniziert über XPC miteinander und prüft, ob ihre Signierzertifikate identisch sind, bevor eine Kommunikation akzeptiert wird.

  • Zwischenspeicherung: Erlaubte Binärdateien werden zwischengespeichert, sodass die für die Bearbeitung einer Anfrage erforderliche Verarbeitung nur durchgeführt wird, wenn die Binärdatei nicht bereits im Cache vorhanden ist.

Absichten und Erwartungen

Kein einzelnes System oder Verfahren wird alle Angriffe stoppen oder 100%ige Sicherheit bieten. Santa wurde mit der Absicht geschrieben, Benutzern zu helfen, sich selbst zu schützen. Menschen laden oft Schadsoftware herunter und vertrauen ihr, geben der Schadsoftware Zugangsdaten oder erlauben unbekannter Software, mehr Daten über dein System zu exfiltrieren. Als zentral verwaltete Komponente kann Santa dazu beitragen, die Verbreitung von Schadsoftware in einer großen Flotte von Maschinen zu stoppen. Unabhängig davon kann Santa bei der Analyse helfen, was auf deinem Computer läuft.

Santa ist Teil einer Defense-in-Depth-Strategie, und du solltest Hosts weiterhin auf jede andere Weise schützen, die du für geeignet hältst.

Bekannte Probleme

  • Santa blockiert nur die Ausführung (execve und Varianten); es schützt nicht vor dynamischen Bibliotheken, die mit dlopen geladen werden, vor Bibliotheken auf der Festplatte, die ersetzt wurden, oder vor Bibliotheken, die mit DYLD_INSERT_LIBRARIES geladen werden. Andere Teile von macOS schützen normalerweise vor diesen Wegen, solange SIP aktiviert ist.

  • Skripte: Santa ist derzeit so geschrieben, dass es jede Ausführung ignoriert, bei der es sich nicht um eine Binärdatei handelt. Dies liegt daran, dass wir nach Abwägung der Verwaltungskosten gegen den Nutzen festgestellt haben, dass es sich nicht lohnt. Darüber hinaus verwenden eine Reihe von Anwendungen temporär generierte Skripte, die wir unmöglich auf die Whitelist setzen können – und wenn wir das nicht täten, würde das Probleme verursachen. Wir sind gerne bereit, dies erneut zu überdenken (oder es zumindest als Option anzubieten), wenn es für andere nützlich wäre.

Synchronisierungsserver

  • Santa kann seine Einstellungen und Richtlinien mit einem Verwaltungsserver synchronisieren, was sehr schnelle Konfigurationsänderungen ermöglicht.

    Es stehen mehrere kommerzielle und Open-Source-Server zur Verfügung:

    • Workshop – Workshop ist der offizielle Synchronisierungsserver von North Pole Security. Er ist voll ausgestattet, schnell, skalierbar und unternehmensreif.
    • Moroz – Ein einfacher Golang-Server, der hartkodierte Regeln aus einfachen Konfigurationsdateien ausliefert.
    • Rudolph – Ein serverloser Synchronisierungsdienst auf AWS-Basis, der hauptsächlich auf API-GW-, DynamoDB- und Lambda-Komponenten aufbaut, um den Betriebsaufwand zu reduzieren. Rudolph ist darauf ausgelegt, schnell, benutzerfreundlich und kosteneffizient zu sein.
    • Zentral – Ein zentralisierter Dienst, der Daten aus mehreren Quellen bezieht und Konfigurationen an mehrere Dienste bereitstellt.
  • Alternativ können Regeln lokal konfiguriert werden, entweder über den StaticRules-Konfigurationsschlüssel oder über den Befehl santactl rule.

Screenshots

Ein Werkzeug wie Santa eignet sich nicht wirklich für Screenshots, daher hier stattdessen ein Video.

Santa-Block-Video

Mitwirken

Patches für dieses Projekt sind sehr willkommen. Bitte sieh dir das CONTRIBUTING-Dokument an.

Haftungsausschluss

North Pole Security und North Pole Security Santa sind nicht mit Google verbunden.

Tool herunterladen