
Una raccolta di script e documenti per aiutare la futura ricerca su XProtect Remediator (XPR)
Una raccolta di script e documenti per aiutare la futura ricerca su XProtect Remediator (XPR), presentata al Black Hat USA 2025
Questo repository contiene:
Questi script e documenti sono stati creati a scopo di verifica del nostro reverse engineering di XPR. Speriamo che questo repository sia utile per i ricercatori di sicurezza che in futuro condurranno analisi di XPR e vogliano capire in quali condizioni si verifica la remediation.
NOTA: Eseguire questi script in un ambiente virtualizzato.
Per rivelare le voci <private> nei Registri Unificati, seguire i passaggi descritti nell'articolo sottostante.
Registri Unificati: Come abilitare i dati privati
Spostarsi in cd TestSuite/<module_name> ed eseguire ./run.sh.
cd TestSuite/Adload
./run.sh --test-case service
Alcuni casi di test richiedono privilegi di root per essere eseguiti. Tuttavia, sono fondamentalmente progettati per essere eseguiti con privilegi utente.
cd TestSuite/RedPine
sudo ./run.sh --test-case redpine
Per riprodurre la remediation di XPR, aprire un nuovo terminale ed eseguire
/Library/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtect
o
/Library/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtectRemediator<module_name> # (ad es., XProtectRemediatorAdload)
Koh M. Nakagawa (@tsunek0h) © FFRI Security, Inc. 2025
| Nome modulo | Versioni verificate | Script | Documento |
|---|
| Adload | 145 | ✅ | ✅ |
| BadGacha | 133, 145 | ✅ | ✅ |
| Bundlore | 149 | ✅ | ✅ |
| CardboardCutout | 145 | ✅ | |
| ColdSnap | 145 | ✅ | ✅ |
| Eicar | 145 | ✅ | ✅ |
| KeySteal | 145 | ✅ | ✅ |
| Pirrit | 145 | ✅ | ✅ |
| RedPine | 141 | ✅ | ✅ |
| RoachFlight | 145 | ✅ | |
| RankStank | 145 | ✅ | ✅ |
| SheepSwap | 145 | ✅ | ✅ |
| SnowDrift | 145 | ✅ | ✅ |
| WaterNet | 145 | ✅ | ✅ |