
Una colección de scripts y documentos para ayudar en futuras investigaciones sobre XProtect Remediator (XPR)
Una colección de scripts y documentos para ayudar a futuras investigaciones sobre XProtect Remediator (XPR), presentada en Black Hat USA 2025
Este repositorio contiene:
Estos scripts y documentos fueron creados con fines de verificación de nuestra ingeniería inversa de XPR. Esperamos que este repositorio sea útil para los investigadores de seguridad que realicen análisis de XPR en el futuro y quieran comprender bajo qué condiciones ocurre la remediación.
NOTA: Ejecute estos scripts en un entorno virtualizado.
Para revelar las entradas <private> en los Unified Logs, siga los pasos descritos en el siguiente artículo.
Unified Logs: Cómo Habilitar Datos Privados
Navegue a cd TestSuite/<module_name> y ejecute ./run.sh.
cd TestSuite/Adload
./run.sh --test-case service
Algunos casos de prueba requieren privilegios de root para ejecutarse. Sin embargo, están diseñados básicamente para ejecutarse con privilegios de usuario.
cd TestSuite/RedPine
sudo ./run.sh --test-case redpine
Para reproducir la remediación de XPR, abra una nueva terminal y ejecute
/Library/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtect
o
/Library/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtectRemediator<module_name> # (p. ej., XProtectRemediatorAdload)
Koh M. Nakagawa (@tsunek0h) © FFRI Security, Inc. 2025
| Nombre del Módulo | Versión(es) Verificada(s) | Script | Documento |
|---|
| Adload | 145 | ✅ | ✅ |
| BadGacha | 133, 145 | ✅ | ✅ |
| Bundlore | 149 | ✅ | ✅ |
| CardboardCutout | 145 | ✅ | |
| ColdSnap | 145 | ✅ | ✅ |
| Eicar | 145 | ✅ | ✅ |
| KeySteal | 145 | ✅ | ✅ |
| Pirrit | 145 | ✅ | ✅ |
| RedPine | 141 | ✅ | ✅ |
| RoachFlight | 145 | ✅ | |
| RankStank | 145 | ✅ | ✅ |
| SheepSwap | 145 | ✅ | ✅ |
| SnowDrift | 145 | ✅ | ✅ |
| WaterNet | 145 | ✅ | ✅ |