
Extractor de artefactos de registro de vulnerabilidades Airborne de iOS de LogArchive CVE-2025-24252
Este script está diseñado para ayudar a identificar posibles rastros del conjunto de vulnerabilidades "Airborne" (que afectan principalmente al protocolo AirPlay de Apple) consultando los registros del sistema iOS desde un archivo .logarchive. Automatiza la ejecución de varios comandos log show diseñados para encontrar anomalías que podrían estar asociadas con estas vulnerabilidades.
Descargo de responsabilidad: Esta herramienta es solo para fines informativos y de investigación. La presencia de entradas de registro que coincidan con estas consultas no confirma definitivamente un compromiso. Las entradas de registro deben analizarse en contexto. La ausencia de hallazgos no garantiza que un dispositivo sea seguro. Asegúrese siempre de que sus dispositivos estén actualizados a las últimas versiones del sistema operativo.
Este script fue desarrollado por Anton Shustikov ([email protected], ahora CEO de CakeCats) como parte del proyecto CakesCats.
CakesCats es una iniciativa centrada en:
Anton Shustikov es consultor de seguridad de la información y fintech con amplia experiencia en la creación de sistemas de seguridad. Es fundador del proyecto educativo no comercial CakesCats y contribuye con artículos en publicaciones como Forbes y la revista "Xakep". Su trabajo a menudo implica investigar amenazas digitales y promover la higiene digital.
"Airborne" es un nombre dado a un conjunto de vulnerabilidades (descubiertas por Oligo Security en su investigación original) que afectan al protocolo AirPlay de Apple y al kit de desarrollo de software (SDK) de AirPlay. Estas vulnerabilidades pueden afectar a una amplia gama de dispositivos Apple (iPhones, iPads, Macs, Apple TV, etc.) y dispositivos de terceros que utilizan el SDK de AirPlay (por ejemplo, altavoces inteligentes, receptores).
Aspectos clave de las vulnerabilidades tipo "Airborne":
rapportd, que maneja la comunicación entre dispositivos.Este script ejecuta una serie de comandos log show utilizando predicados cuidadosamente diseñados. Estos predicados están diseñados para filtrar la gran cantidad de información en los registros del sistema iOS para señalar posibles indicadores de compromiso o actividad anómala que podría estar relacionada con vulnerabilidades tipo "Airborne".
El script busca:
mediaserverd, AirPlayXPCHelper, rapportd, mDNSResponder).La salida de cada consulta se guarda en un archivo de texto separado con nombre descriptivo dentro de un directorio de resultados con marca de tiempo, lo que permite un análisis enfocado de diferentes tipos de posibles artefactos.
log show y este script están diseñados para ejecutarse en macOS..logarchive): Necesita un archivo de registro del sistema iOS (un paquete, que técnicamente es un directorio) del dispositivo que desea analizar. Esto se puede obtener típicamente a través de:
sysdiagnose: Active un sysdiagnose en el iPhone (generalmente presionando los botones de Subir volumen + Bajar volumen + Lateral simultáneamente, pero las combinaciones pueden variar según el modelo y la versión de iOS). Después de que se genere el sysdiagnose (puede tomar varios minutos), se puede enviar por AirDrop a una Mac o acceder a él al sincronizar el iPhone con una Mac (a menudo se encuentra en Finder bajo la ubicación de sincronización del iPhone dentro de un archivo .tar.gz). El .logarchive estará dentro del contenido extraído de sysdiagnose.bash.Guardar el script:
Guarde el código del script (proporcionado arriba) como airborne_artifact_extractor.sh (o cualquier otro nombre con extensión .sh).
Hacerlo ejecutable: Abra su aplicación Terminal, navegue al directorio donde guardó el script y ejecute el siguiente comando:
chmod +x airborne_artifact_extractor.sh