
Une collection de scripts et de documents pour aider les futures recherches sur XProtect Remediator (XPR)
Un ensemble de scripts et de documents pour aider les futures recherches sur XProtect Remediator (XPR), présenté au Black Hat USA 2025
Ce dépôt contient :
Ces scripts et documents ont été créés à des fins de vérification de notre rétro-ingénierie de XPR. Nous espérons que ce dépôt sera utile aux chercheurs en sécurité qui mèneront des analyses XPR à l'avenir et souhaitent comprendre dans quelles conditions la remédiation se produit.
REMARQUE : Veuillez exécuter ces scripts dans un environnement virtualisé.
Pour révéler les entrées <private> dans les Unified Logs, suivez les étapes décrites dans l'article ci-dessous.
Unified Logs : comment activer les données privées
Naviguez vers cd TestSuite/<module_name> et exécutez ./run.sh.
cd TestSuite/Adload
./run.sh --test-case service
Certains cas de test nécessitent des privilèges root pour être exécutés. Cependant, ils sont conçus pour fonctionner avec des privilèges utilisateur.
cd TestSuite/RedPine
sudo ./run.sh --test-case redpine
Pour reproduire la remédiation XPR, ouvrez un nouveau terminal et exécutez
/Library/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtect
ou
/Library/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtectRemediator<module_name> # (e.g., XProtectRemediatorAdload)
Koh M. Nakagawa (@tsunek0h) © FFRI Security, Inc. 2025
| Nom du module | Version(s) vérifiée(s) | Script | Document |
|---|
| Adload | 145 | ✅ | ✅ |
| BadGacha | 133, 145 | ✅ | ✅ |
| Bundlore | 149 | ✅ | ✅ |
| CardboardCutout | 145 | ✅ | |
| ColdSnap | 145 | ✅ | ✅ |
| Eicar | 145 | ✅ | ✅ |
| KeySteal | 145 | ✅ | ✅ |
| Pirrit | 145 | ✅ | ✅ |
| RedPine | 141 | ✅ | ✅ |
| RoachFlight | 145 | ✅ | |
| RankStank | 145 | ✅ | ✅ |
| SheepSwap | 145 | ✅ | ✅ |
| SnowDrift | 145 | ✅ | ✅ |
| WaterNet | 145 | ✅ | ✅ |