
Extracteur d'artefacts de journaux de vulnérabilités Airborne pour iOS depuis LogArchive CVE-2025-24252
Ce script est conçu pour aider à identifier les traces potentielles de l'ensemble de vulnérabilités « Airborne » (affectant principalement le protocole AirPlay d'Apple) en interrogeant les journaux système iOS à partir d'un bundle .logarchive. Il automatise l'exécution de plusieurs commandes log show adaptées pour trouver des anomalies qui pourraient être associées à ces vulnérabilités.
Avertissement : Cet outil est fourni à des fins informatives et d'investigation uniquement. La présence d'entrées de journal correspondant à ces requêtes ne confirme pas de manière définitive une compromission. Les entrées de journal doivent être analysées dans leur contexte. L'absence de résultats ne garantit pas qu'un appareil est sécurisé. Assurez-vous toujours que vos appareils sont mis à jour avec les dernières versions du système d'exploitation.
Ce script a été développé par Anton Shustikov [email protected] (actuellement CEO de cakescats) dans le cadre du projet CakesCats.
CakesCats est une initiative axée sur :
Anton Shustikov est consultant en sécurité de l'information et en fintech avec une vaste expérience dans la création de systèmes de sécurité. Il est le fondateur du projet éducatif non commercial CakesCats et contribue par des articles à des publications comme Forbes et le magazine « Xakep ». Son travail implique souvent l'investigation de menaces numériques et la promotion d'une bonne hygiène numérique.
« Airborne » est le nom donné à un ensemble de vulnérabilités (découvertes par Oligo Security dans leurs recherches originales) affectant le protocole AirPlay d'Apple et le kit de développement logiciel (SDK) AirPlay. Ces vulnérabilités peuvent toucher une large gamme d'appareils Apple (iPhone, iPad, Mac, Apple TV, etc.) et des appareils tiers utilisant le SDK AirPlay (par exemple, enceintes connectées, récepteurs).
Aspects clés des vulnérabilités de type « Airborne » :
rapportd qui gère la communication de dispositif à dispositif.Ce script exécute une série de commandes log show avec des prédicats soigneusement élaborés. Ces prédicats sont conçus pour filtrer la vaste quantité d'informations contenues dans les journaux système iOS afin d'identifier les indicateurs potentiels de compromission ou d'activité anormale qui pourraient être liés aux vulnérabilités de type « Airborne ».
Le script recherche :
mediaserverd, AirPlayXPCHelper, rapportd, mDNSResponder).La sortie de chaque requête est enregistrée dans un fichier texte séparé, nommé de manière descriptive, dans un répertoire de résultats horodaté, ce qui permet une analyse ciblée de différents types d'artefacts potentiels.
log show et ce script sont destinés à être exécutés sur macOS..logarchive) : Vous avez besoin d'une archive de journaux système iOS (un bundle, qui est techniquement un répertoire) provenant de l'appareil que vous souhaitez analyser. Elle peut généralement être obtenue via :
sysdiagnose : Déclenchez une sysdiagnose sur l'iPhone (généralement en appuyant simultanément sur Volume Up + Volume Down + Bouton latéral, mais les combinaisons peuvent varier selon le modèle et la version d'iOS). Une fois la sysdiagnose générée (cela peut prendre plusieurs minutes), elle peut être envoyée par AirDrop à un Mac ou accessible lors de la synchronisation de l'iPhone avec un Mac (souvent dans Finder, à l'emplacement de synchronisation de l'iPhone, dans un fichier .tar.gz). Le .logarchive se trouvera dans le contenu extrait de la sysdiagnose.bash.Enregistrer le script :
Enregistrez le code du script (fourni ci-dessus) sous le nom airborne_artifact_extractor.sh (ou tout autre nom avec une extension .sh).
Le rendre exécutable : Ouvrez votre application Terminal, accédez au répertoire où vous avez enregistré le script, puis exécutez la commande suivante :
chmod +x airborne_artifact_extractor.sh