Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
airborn-IOS-CVE-2025-24252 — Extractor de artefactos de registro de vulnerabilidades Airborne de iOS de LogArchive CVE-2025-24252 | Kitploit
Herramientas/GitHubGitHub/cakescats/airborn-ios-cve-2025-24252
Seguridad iOSAnálisis de VulnerabilidadesAnálisis ForenseForensia MóvilForensia DigitalAprendizaje y EducaciónRespuesta a IncidentesAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
cakescats/airborn-ios-cve-2025-24252

airborn-IOS-CVE-2025-24252

Extractor de artefactos de registro de vulnerabilidades Airborne de iOS de LogArchive CVE-2025-24252

Ver Repositorio
323hace 1 añoAún no revisado
Compartir

Vulnerabilidades "Airborne" en iOS - Extractor de artefactos de registro

Este script está diseñado para ayudar a identificar posibles rastros del conjunto de vulnerabilidades "Airborne" (que afectan principalmente al protocolo AirPlay de Apple) consultando los registros del sistema iOS desde un archivo .logarchive. Automatiza la ejecución de varios comandos log show diseñados para encontrar anomalías que podrían estar asociadas con estas vulnerabilidades.

Descargo de responsabilidad: Esta herramienta es solo para fines informativos y de investigación. La presencia de entradas de registro que coincidan con estas consultas no confirma definitivamente un compromiso. Las entradas de registro deben analizarse en contexto. La ausencia de hallazgos no garantiza que un dispositivo sea seguro. Asegúrese siempre de que sus dispositivos estén actualizados a las últimas versiones del sistema operativo.

Acerca del autor y el proyecto

Este script fue desarrollado por Anton Shustikov ([email protected], ahora CEO de CakeCats) como parte del proyecto CakesCats.

CakesCats es una iniciativa centrada en:

  • Educación en seguridad de la información: Buscando hacer que los conceptos de ciberseguridad sean más accesibles y comprensibles.
  • Soporte: Proporcionar soporte gratuito a activistas e individuos que enfrentan situaciones difíciles relacionadas con la seguridad digital.
  • Productos simples y claros: Desarrollar herramientas y recursos sencillos para la seguridad y protección digital.
  • Anton Shustikov es consultor de seguridad de la información y fintech con amplia experiencia en la creación de sistemas de seguridad. Es fundador del proyecto educativo no comercial CakesCats y contribuye con artículos en publicaciones como Forbes y la revista "Xakep". Su trabajo a menudo implica investigar amenazas digitales y promover la higiene digital.

    Acerca de las vulnerabilidades "Airborne"

    "Airborne" es un nombre dado a un conjunto de vulnerabilidades (descubiertas por Oligo Security en su investigación original) que afectan al protocolo AirPlay de Apple y al kit de desarrollo de software (SDK) de AirPlay. Estas vulnerabilidades pueden afectar a una amplia gama de dispositivos Apple (iPhones, iPads, Macs, Apple TV, etc.) y dispositivos de terceros que utilizan el SDK de AirPlay (por ejemplo, altavoces inteligentes, receptores).

    Aspectos clave de las vulnerabilidades tipo "Airborne":

    • Contexto del descubrimiento: La investigación original de "Airborne" fue publicada por Oligo Security (Más detalles: https://www.oligo.security/blog/airborne). Este script está diseñado para buscar artefactos forenses generales que podrían estar relacionados con tales vulnerabilidades.
    • Protocolos/Componentes afectados: Principalmente Apple AirPlay, pero también servicios relacionados como Bonjour (mDNS) y rapportd, que maneja la comunicación entre dispositivos.
    • Impacto potencial: Ejecución remota de código (RCE) (incluyendo variantes sin clic y potencialmente wormables), denegación de servicio (DoS), omisión de listas de control de acceso (ACL), divulgación de información y ataques de intermediario (MITM).
    • CVE (Ejemplos contextuales): Si bien los números CVE específicos cambian con cada nuevo descubrimiento, la clase de vulnerabilidades "Airborne" apunta a fallos en cómo AirPlay y los servicios de red relacionados manejan datos, emparejamiento o conexiones. Por ejemplo, discusiones hipotéticas anteriores para esta herramienta consideraron CVE como CVE-2025-24252 (relacionado con problemas de mDNS) o CVE-2025-24132 (relacionado con desbordamientos de búfer en el SDK de AirPlay). Los usuarios siempre deben consultar los detalles específicos de CVE y los avisos de los proveedores para las vulnerabilidades que están investigando.
    • Versiones de SO afectadas (Guía general): Típicamente, versiones de iOS, iPadOS, macOS, tvOS y SDK de AirPlay de terceros anteriores a los parches publicados por Apple y los respectivos proveedores en respuesta a divulgaciones de vulnerabilidades específicas. Consulte siempre las actualizaciones de seguridad oficiales de Apple y los avisos de los proveedores para obtener información sobre las versiones parcheadas.

    Cómo funciona esta herramienta

    Este script ejecuta una serie de comandos log show utilizando predicados cuidadosamente diseñados. Estos predicados están diseñados para filtrar la gran cantidad de información en los registros del sistema iOS para señalar posibles indicadores de compromiso o actividad anómala que podría estar relacionada con vulnerabilidades tipo "Airborne".

    El script busca:

    • Bloqueos o errores en procesos críticos del sistema involucrados en AirPlay, transmisión de medios, descubrimiento de red y comunicación entre dispositivos (por ejemplo, mediaserverd, AirPlayXPCHelper, rapportd, mDNSResponder).
    • Errores registrados específicamente por el subsistema AirPlay o los servicios Bonjour/mDNS.
    • Eventos de conexión de red anómalos (por ejemplo, restablecimientos de conexión inesperados, fallos de conexión) reportados por procesos relevantes.
    • Pánicos del kernel, que pueden indicar inestabilidad grave del sistema potencialmente causada por un exploit.
    • Actividad sospechosa relacionada con perfiles de configuración (como vector general de post-explotación).
    • Mensajes de violación de sandbox, que podrían indicar que un exploit intenta salir de su entorno restringido.

    La salida de cada consulta se guarda en un archivo de texto separado con nombre descriptivo dentro de un directorio de resultados con marca de tiempo, lo que permite un análisis enfocado de diferentes tipos de posibles artefactos.

    Requisitos previos

    1. Entorno macOS: La utilidad log show y este script están diseñados para ejecutarse en macOS.
    2. Archivo de registro de iOS (.logarchive): Necesita un archivo de registro del sistema iOS (un paquete, que técnicamente es un directorio) del dispositivo que desea analizar. Esto se puede obtener típicamente a través de:
      • Xcode: Conecte el dispositivo iOS a una Mac, abra Xcode, vaya a Window -> Devices and Simulators, seleccione su dispositivo, luego haga clic en "View Device Logs" y "Export".
      • sysdiagnose: Active un sysdiagnose en el iPhone (generalmente presionando los botones de Subir volumen + Bajar volumen + Lateral simultáneamente, pero las combinaciones pueden variar según el modelo y la versión de iOS). Después de que se genere el sysdiagnose (puede tomar varios minutos), se puede enviar por AirDrop a una Mac o acceder a él al sincronizar el iPhone con una Mac (a menudo se encuentra en Finder bajo la ubicación de sincronización del iPhone dentro de un archivo .tar.gz). El .logarchive estará dentro del contenido extraído de sysdiagnose.
    3. Shell Bash: El script está escrito para bash.

    Configuración y ejecución

    1. Guardar el script: Guarde el código del script (proporcionado arriba) como airborne_artifact_extractor.sh (o cualquier otro nombre con extensión .sh).

    2. Hacerlo ejecutable: Abra su aplicación Terminal, navegue al directorio donde guardó el script y ejecute el siguiente comando:

      root@kitploit:~
      chmod +x airborne_artifact_extractor.sh
      
    3. Verificar el atributo de cuarentena de macOS (Importante para scripts descargados): Si descargó este script de internet, macOS podría ponerlo en cuarentena, lo que puede impedir que se ejecute correctamente o incluso que se ejecute.

      • Para verificar si el atributo de cuarentena está establecido, ejecute:
        root@kitploit:~
        xattr airborne_artifact_extractor.sh
        
      • Si la salida incluye com.apple.quarantine, elimine este atributo ejecutando:
        root@kitploit:~
        xattr -d com.apple.quarantine airborne_artifact_extractor.sh
        

      Si aún encuentra problemas al ejecutar el script, especialmente si está ubicado en un directorio como ~/Downloads, asegúrese de que su aplicación Terminal tenga los permisos necesarios (por ejemplo, "Acceso completo al disco" en Ajustes del Sistema -> Privacidad y Seguridad) para acceder a la ubicación del script y al archivo de registro.

    Solución de problemas de ejecución

    Intérprete incorrecto o errores ^M (por ejemplo, /bin/bash^M: bad interpreter: No such file or directory)

    Si encuentra un error como bash: ./nombre_de_tu_script.sh: /bin/bash^M: bad interpreter: No such file or directory, /usr/bin/env: ‘bash\r’: No such file or directory, o mensajes similares que involucren caracteres \r o ^M al intentar ejecutar el script, probablemente se deba a saltos de línea de estilo Windows (CRLF - Carriage Return Line Feed) en lugar de saltos de línea de estilo Unix (LF - Line Feed).

    Esto suele ocurrir si el archivo del script fue creado o editado en un sistema Windows y luego transferido a macOS o Linux sin convertir los saltos de línea. Los sistemas Unix esperan solo LF como terminador de línea, y el carácter CR adicional (\r o ^M) se malinterpreta como parte de la ruta del intérprete o de los comandos.

    Solución: Convertir saltos de línea con dos2unix

    La forma más fácil de solucionarlo es usando la utilidad dos2unix.

    1. Instalar dos2unix:

      • En macOS (usando Homebrew): Si no tiene Homebrew, instálelo primero desde brew.sh. Luego ejecute:

        root@kitploit:~
        brew install dos2unix
        
      • En distribuciones Linux basadas en Debian/Ubuntu:

        root@kitploit:~
        sudo apt update
        sudo apt install dos2unix
        
      • En distribuciones Linux basadas en Fedora/RHEL:

        root@kitploit:~
        sudo dnf install dos2unix # (o yum para versiones antiguas)
        
    2. Convertir el archivo del script: Navegue al directorio que contiene airborne_artifact_extractor.sh y ejecute:

      root@kitploit:~
      dos2unix airborne_artifact_extractor.sh
      

      Este comando convertirá los saltos de línea en el mismo archivo.

    Soluciones alternativas (si dos2unix no está disponible o no es preferido):

    • Usando sed:

      root@kitploit:~
      sed -i.bak 's/\r$//' airborne_artifact_extractor.sh
      

      (Este comando modifica el archivo en el lugar y crea una copia de seguridad airborne_artifact_extractor.sh.bak. En algunas versiones de sed, especialmente en macOS, la opción -i requiere una extensión para el archivo de respaldo, como -i '.bak' o -i '' para no tener respaldo si es compatible. Para macOS, es posible que necesite sed -i '' 's/\r//g' airborne_artifact_extractor.sh)

    • Usando tr:

      root@kitploit:~
      tr -d '\r' < airborne_artifact_extractor.sh > airborne_artifact_extractor_unix.sh
      chmod +x airborne_artifact_extractor_unix.sh
      # Luego use airborne_artifact_extractor_unix.sh
      
    • Editores de texto: La mayoría de los editores de texto modernos (como VS Code, Sublime Text, Atom, Notepad++) permiten cambiar los saltos de línea. Abra el archivo del script, busque la configuración de saltos de línea (generalmente en la barra de estado o en el menú Archivo/Editar) y cámbiela de "CRLF" o "Windows" a "LF" o "Unix". Luego vuelva a guardar el archivo.

    Después de convertir los saltos de línea, intente ejecutar el script nuevamente. Recuerde también asegurarse de que tenga permisos de ejecución (chmod +x airborne_artifact_extractor.sh).

    Uso

    Ejecute el script desde la Terminal, proporcionando la ruta al paquete .logarchive y parámetros opcionales de rango de tiempo:

    root@kitploit:~
    ./airborne_artifact_extractor.sh /ruta/a/tu/iphone_logs.logarchive [parámetros_rango_tiempo]
    

    Argumentos:

    root@kitploit:~
    R1 (Obligatorio): La ruta completa o relativa al archivo/paquete .logarchive.
    [parámetros_rango_tiempo] (Opcional): Parámetros de rango de tiempo estándar de log show. Si se omiten, el script usará por defecto el análisis de los --last 7d (últimos 7 días) de registros.
        Ejemplos:
            --last 24h (para las últimas 24 horas)
            --last 3d (para los últimos 3 días)
            --start "AAAA-MM-DD HH:MM:SS" --end "AAAA-MM-DD HH:MM:SS" (para un rango de tiempo específico). Importante: Asegúrese de que la cadena de fecha y hora esté entre comillas.
    

    Configuración de zona horaria: El script incluye configuraciones de zona horaria en la parte superior, que puede modificar:

    root@kitploit:~
    TZ_SETTING: Define la zona horaria utilizada para interpretar los argumentos --start y --end que proporcione. Por ejemplo, si está configurado en "Etc/GMT-7" (que corresponde a UTC+7), y usa --start "2025-04-10 00:00:00", esto se tratará como medianoche del 10 de abril en la zona horaria UTC+7. Si desea que el script use la zona horaria local actual de su Mac para estos argumentos, puede establecer TZ_SETTING="" o comentar esa línea.
    TIMEZONE_DISPLAY: Especifica la zona horaria para formatear las marcas de tiempo en los archivos de registro de salida a través de la opción log show --timezone. Ejemplo: "Asia/Bangkok" para UTC+7. Elija un nombre de zona horaria reconocido por su sistema.
    

    Ejemplos de comandos:

    root@kitploit:~
    Analizar registros de los últimos 7 días (comportamiento predeterminado):
    Bash
    

    ./airborne_artifact_extractor.sh /Volumes/ExternalHD/iOS_Logs/iPhone13_archive.logarchive

    Analizar registros de las últimas 48 horas: Bash

    ./airborne_artifact_extractor.sh ./My_iPhone_Sysdiagnose.logarchive --last 48h

    Analizar registros para un rango de fecha y hora específico (las horas se interpretarán según TZ_SETTING): Bash

    root@kitploit:~
    ./airborne_artifact_extractor.sh ../Log_Archives/device_XYZ.logarchive --start "2025-04-05 00:00:00" --end "2025-04-06 23:59:59"
    

    Archivos de salida

    El script creará un nuevo directorio llamado airborne_traces_AAAAMMDD_HHMMSS (donde AAAAMMDD_HHMMSS es la fecha y hora actuales) en el mismo directorio que el script (o en su directorio de trabajo actual si el directorio del script no es escribible). Dentro de esta carpeta, encontrará varios archivos .txt, cada uno conteniendo la salida de una consulta específica. Los nombres de archivo están prefijados con números para ordenarlos:

    root@kitploit:~
    01_critical_process_errors.txt: Fallos y errores de procesos críticos.
    02_process_termination_exceptions.txt: Terminaciones inesperadas o excepciones en procesos clave.
    03_kernel_panics.txt: Eventos de pánico del kernel.
    04_airplay_subsystem_errors.txt: Errores y fallos en el subsistema AirPlay.
    05_mdns_errors.txt: Errores y fallos en mDNSResponder (Bonjour).
    06_airplay_pairing_auth_failures.txt: Problemas con el emparejamiento, autenticación o conexiones de AirPlay/rapportd.
    07_network_connection_errors.txt: Errores de conexión de red de procesos relevantes.
    08_networkd_errors.txt: Errores en el servicio networkd del sistema.
    09_sandbox_violations.txt: Mensajes relacionados con violaciones de sandbox.
    10_profile_activity.txt: Actividad relacionada con perfiles de configuración.
    

    Interpretación de resultados

    root@kitploit:~
    Los archivos vacíos son comunes: Un archivo de salida vacío significa que ninguna entrada de registro coincidió con los criterios de esa consulta específica para el rango de tiempo dado. En muchos casos, esto es una buena señal, indicando la ausencia de esos indicadores sospechosos particulares.
    Concéntrese en patrones y correlaciones: Un único mensaje de error aislado a menudo no es indicativo de un compromiso. Busque grupos de errores, secuencias sospechosas de eventos en diferentes archivos de registro, o errores que se correlacionen con momentos en que experimentó un comportamiento inusual del dispositivo o estaba utilizando servicios potencialmente vulnerables como AirPlay.
    ECONNRESET en registros de rapportd (a menudo en 06_... o 07_...): Indican terminaciones abruptas de conexiones TCP. Si bien pueden ser causados por problemas de red benignos (Wi-Fi deficiente, problemas de enrutador), en el contexto de investigar vulnerabilidades "Airborne", merecen una inspección más cercana. Podrían significar inestabilidad causada por un intento de exploit en su dispositivo o en un dispositivo par, o interferencia de red.
    Bloqueos (tipos fault o panic) en mediaserverd, AirPlayXPCHelper (a menudo en 01_..., 02_...), o pánicos del kernel (03_...) son generalmente indicadores fuertes de inestabilidad del sistema que podría estar relacionada con un exploit si ocurren inesperadamente o durante interacciones de red dirigidas por "Airborne".
    El contexto es clave: Siempre revise los hallazgos del registro junto con su conocimiento de cómo se estaba usando el dispositivo en ese momento, el entorno de red en el que se encontraba y cualquier síntoma real observado.
    

    Contribuir

    Siéntase libre de bifurcar este repositorio, sugerir mejoras, reportar problemas o agregar consultas más específicas que podrían ser útiles para identificar rastros de tales vulnerabilidades.

    Descargar herramienta