Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
airborn-IOS-CVE-2025-24252 — iOS Airborne脆弱性ログアーティファクト抽出ツール(LogArchiveから)CVE-2025-24252 | Kitploit
ツール/GitHubGitHub/cakescats/airborn-ios-cve-2025-24252
iOSセキュリティ脆弱性分析フォレンジックモバイルフォレンジックデジタルフォレンジック学習と教育インシデントレスポンスログ分析

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
cakescats/airborn-ios-cve-2025-24252

airborn-IOS-CVE-2025-24252

iOS Airborne脆弱性ログアーティファクト抽出ツール(LogArchiveから)CVE-2025-24252

リポジトリを見る
3381年前未レビュー

iOS "Airborne"脆弱性 – ログアーティファクト抽出ツール

このスクリプトは、iOSシステムログ(.logarchiveバンドル)から、「Airborne」脆弱性群(主にAppleのAirPlayプロトコルに影響)の痕跡を特定することを目的としています。これらの脆弱性に関連する可能性のある異常を検出するために調整された、複数のlog showコマンドの実行を自動化します。

免責事項: このツールは情報提供および調査目的のみに使用されます。これらのクエリに一致するログエントリが存在しても、それが侵害を確定するものではありません。ログエントリは文脈に沿って分析されるべきです。検出結果がない場合でも、デバイスが安全であることを保証するものではありません。常にデバイスを最新のOSバージョンに更新してください。

作成者とプロジェクトについて

このスクリプトは、Anton Shustikov([email protected]、現在はcakescatsのCEO)によってCakesCatsプロジェクトの一環として開発されました。

CakesCatsは以下の活動に焦点を当てたイニシアチブです:

  • 情報セキュリティ教育: サイバーセキュリティの概念をよりアクセスしやすく理解しやすくすることを目指します。
  • サポート: デジタルセキュリティに関連する困難な状況に直面している活動家や個人に対して無料のサポートを提供します。
  • シンプルで明確な製品: デジタルセーフティとセキュリティのためのわかりやすいツールとリソースを開発します。

Anton Shustikovは、セキュリティシステムの構築において豊富な経験を持つ情報セキュリティおよびフィンテックコンサルタントです。非営利教育プロジェクトCakesCatsの創設者であり、Forbesや「Xakep」誌などの出版物に記事を寄稿しています。彼の活動は、デジタル脅威の調査とデジタル衛生の促進に関わることがよくあります。

「Airborne」脆弱性について

「Airborne」は、AppleのAirPlayプロトコルおよびAirPlay Software Development Kit(SDK)に影響を与える一連の脆弱性(Oligo Securityによる独自研究で発見)に付けられた名前です。これらの脆弱性は、幅広いApple製品(iPhone、iPad、Mac、Apple TVなど)およびAirPlay SDKを使用するサードパーティ製デバイス(スマートスピーカー、レシーバーなど)に影響を与える可能性があります。

「Airborne」タイプの脆弱性の主な側面:

  • 発見の背景: 元の「Airborne」研究はOligo Securityによって公開されました(詳細:https://www.oligo.security/blog/airborne)。このスクリプトは、そのような脆弱性に関連する可能性がある一般的なフォレンジックアーティファクトを探すために設計されています。
  • 影響を受けるプロトコル/コンポーネント: 主にApple AirPlayですが、デバイス間通信を処理するBonjour(mDNS)やrapportdなどの関連サービスも含まれます。
  • 潜在的な影響: リモートコード実行(RCE)(ゼロクリックでワーム型の可能性あり)、サービス拒否(DoS)、アクセス制御リスト(ACL)バイパス、情報漏洩、中間者攻撃(MITM)。
  • CVE(参考例): 新しい発見ごとに具体的なCVE番号は変わりますが、「Airborne」クラスの脆弱性は、AirPlayおよび関連ネットワークサービスがデータ、ペアリング、接続を処理する方法の欠陥を標的にします。例えば、このツールに関する以前の仮想的な議論では、CVE-2025-24252(mDNS問題に関連)やCVE-2025-24132(AirPlay SDKのバッファオーバーフローに関連)などのCVEが考慮されていました。ユーザーは常に、調査している脆弱性の具体的なCVE詳細およびベンダーアドバイザリを参照する必要があります。
  • 影響を受けるOSバージョン(一般的なガイダンス): 通常、Appleおよび各ベンダーが特定の脆弱性開示に対応して公開したパッチより前のiOS、iPadOS、macOS、tvOS、およびサードパーティ製AirPlay SDKのバージョンが該当します。パッチ適用済みバージョンについては、Appleの公式セキュリティアップデートおよびベンダーアドバイザリを参照してください。

このツールの仕組み

このスクリプトは、巧妙に構築された述語を使用して一連のlog showコマンドを実行します。これらの述語は、iOSシステムログの膨大な情報をフィルタリングし、「Airborne」タイプの脆弱性に関連する可能性がある侵害の兆候や異常なアクティビティを特定するように設計されています。

スクリプトは以下を探します:

  • AirPlay、メディアストリーミング、ネットワーク検出、デバイス間通信に関与する重要なシステムプロセス(例:mediaserverd、AirPlayXPCHelper、rapportd、mDNSResponder)のクラッシュまたはエラー。
  • AirPlayサブシステムまたはBonjour/mDNSサービスによって特に記録されたエラー。
  • 関連プロセスによって報告された異常なネットワーク接続イベント(例:予期しない接続リセット、接続失敗)。
  • エクスプロイトによって引き起こされる可能性のある深刻なシステム不安定性を示すカーネルパニック。
  • 構成プロファイルに関連する不審なアクティビティ(一般的なポストエクスプロイトベクターとして)。
  • エクスプロイトが制限された環境から脱出しようとしている可能性を示すサンドボックス違反メッセージ。

各クエリの出力は、タイムスタンプ付きの結果ディレクトリ内に、説明的な名前が付けられた個別のテキストファイルに保存され、異なる種類の潜在的なアーティファクトに焦点を当てた分析が可能になります。

前提条件

  1. macOS環境: log showユーティリティとこのスクリプトはmacOS上で実行することを目的としています。
  2. iOSログアーカイブ(.logarchive): 分析するデバイスからのiOSシステムログアーカイブ(バンドル、技術的にはディレクトリ)が必要です。これは通常、以下の方法で入手できます。
    • Xcode: iOSデバイスをMacに接続し、Xcodeを開き、Window -> Devices and Simulatorsに移動してデバイスを選択し、「View Device Logs」をクリックして「Export」をクリックします。
    • sysdiagnose: iPhoneでsysdiagnoseを実行します(通常は音量上+音量下+サイドボタンを同時に押しますが、組み合わせはモデルとiOSバージョンによって異なります)。sysdiagnoseが生成された後(数分かかる場合があります)、MacにAirDropするか、iPhoneをMacと同期するときにアクセスできます(FinderのiPhoneの同期場所にある.tar.gzファイル内にあります)。.logarchiveは抽出されたsysdiagnoseの内容に含まれます。
  3. Bashシェル: スクリプトはbash用に記述されています。

セットアップと実行

  1. スクリプトを保存する: スクリプトコード(上記)をairborne_artifact_extractor.sh(または任意の.sh拡張子の名前)として保存します。

  2. 実行可能にする: ターミナルアプリケーションを開き、スクリプトを保存したディレクトリに移動し、次のコマンドを実行します。

    chmod +x airborne_artifact_extractor.sh
    
  3. macOSの検疫情報属性を確認する(ダウンロードしたスクリプトには重要): このスクリプトをインターネットからダウンロードした場合、macOSが検疫情報属性(quarantine attribute)を設定している可能性があり、正しく実行できなくなることがあります。

    • 属性が設定されているか確認するには、次を実行します:
      xattr airborne_artifact_extractor.sh
      
    • 出力にcom.apple.quarantineが含まれている場合は、以下のコマンドで属性を削除します:
      xattr -d com.apple.quarantine airborne_artifact_extractor.sh
      

    スクリプトの実行に問題が発生する場合、特にスクリプトが~/Downloadsなどのディレクトリにある場合は、ターミナルアプリケーションがスクリプトの場所とログアーカイブにアクセスするために必要な権限(例:システム設定 -> プライバシーとセキュリティ -> フルディスクアクセス)を持っていることを確認してください。

実行の問題のトラブルシューティング

Bad Interpreterまたは^Mエラー(例:/bin/bash^M: bad interpreter: No such file or directory)

スクリプトを実行しようとしたときに、bash: ./your_script_name.sh: /bin/bash^M: bad interpreter: No such file or directory、/usr/bin/env: ‘bash\r’: No such file or directory、または\rや^M文字を含む同様のメッセージが表示される場合、これはスクリプトファイルがWindows形式の改行コード(CRLF - キャリッジリターン + ラインフィード)を使用しており、Unix形式の改行コード(LF - ラインフィード)ではないことが原因です。

これは通常、スクリプトファイルがWindowsシステムで作成または編集され、改行コードを変換せずにmacOSまたはLinuxに転送された場合に発生します。UnixシステムはLFのみを行終端記号として期待し、余分なCR文字(\rまたは^M)はインタプリタのパスやコマンドの一部として誤って解釈されます。

解決策:dos2unixで改行コードを変換する

最も簡単な修正方法は、dos2unixユーティリティを使用することです。

  1. dos2unixのインストール:

    • macOS(Homebrewを使用): Homebrewがまだインストールされていない場合は、brew.shから最初にインストールしてください。次に実行します:

      brew install dos2unix
      
    • Debian/UbuntuベースのLinuxディストリビューションの場合:

      sudo apt update
      sudo apt install dos2unix
      
    • Fedora/RHELベースのLinuxディストリビューションの場合:

      sudo dnf install dos2unix # (または古いバージョンでは yum)
      
  2. スクリプトファイルを変換する: airborne_artifact_extractor.shを含むディレクトリに移動し、次を実行します:

    dos2unix airborne_artifact_extractor.sh
    

    このコマンドは、その場で改行コードを変換します。

代替解決策(dos2unixが利用できない/好まれない場合):

  • sedを使用:

    sed -i.bak 's/\r$//' airborne_artifact_extractor.sh
    

    (このコマンドはファイルをその場で変更し、バックアップairborne_artifact_extractor.sh.bakを作成します。sedの一部のバージョン、特にmacOSでは、-iオプションにバックアップファイルの拡張子が必要です(例:-i '.bak')。サポートされている場合はバックアップなしで-i ''とすることもできます。macOSでは、sed -i '' 's/\r//g' airborne_artifact_extractor.shが必要な場合があります。)

  • trを使用:

    tr -d '\r' < airborne_artifact_extractor.sh > airborne_artifact_extractor_unix.sh
    chmod +x airborne_artifact_extractor_unix.sh
    # その後、airborne_artifact_extractor_unix.shを使用します
    
  • テキストエディタ: 最新のテキストエディタ(VS Code、Sublime Text、Atom、Notepad++など)のほとんどは、改行コードを変更できます。スクリプトファイルを開き、改行コードの設定(通常はステータスバーまたはファイル/編集メニューにあります)を見つけ、「CRLF」または「Windows」から「LF」または「Unix」に変更します。その後、ファイルを保存し直します。

改行コードを変換した後、スクリプトを再度実行してみてください。実行権限(chmod +x airborne_artifact_extractor.sh)があることも確認してください。

使用方法

ターミナルからスクリプトを実行し、.logarchiveバンドルへのパスとオプションの時間範囲パラメータを指定します:

./airborne_artifact_extractor.sh /path/to/your/iphone_logs.logarchive [time_range_parameters]

引数:

  • R1(必須):.logarchiveファイル/バンドルへの絶対パスまたは相対パス。
  • [time_range_parameters](オプション):標準のlog show時間範囲パラメータ。省略した場合、スクリプトはデフォルトで--last 7d(過去7日間)のログを分析します。
    • 例:
      • --last 24h(過去24時間)
      • --last 3d(過去3日間)
      • --start "YYYY-MM-DD HH:MM:SS" --end "YYYY-MM-DD HH:MM:SS"(特定の時間範囲)。重要:日時文字列は引用符で囲んでください。

タイムゾーン設定: スクリプトの先頭にタイムゾーン設定があり、変更可能です:

  • TZ_SETTING:指定する--startおよび--end引数を解釈するためのタイムゾーンを定義します。たとえば、"Etc/GMT-7"(UTC+7)に設定され、--start "2025-04-10 00:00:00"を使用すると、これはUTC+7タイムゾーンの4月10日午前0時として扱われます。これらの引数にMacの現在のローカルタイムゾーンを使用したい場合は、TZ_SETTING=""に設定するか、その行をコメントアウトできます。
  • TIMEZONE_DISPLAY:log show --timezoneオプションを介して出力ログファイルのタイムスタンプをフォーマットするためのタイムゾーンを指定します。例:UTC+7の場合は"Asia/Bangkok"。システムで認識されているタイムゾーン名を選択してください。

コマンド例:

  • 過去7日間のログを分析(デフォルトの動作):
./airborne_artifact_extractor.sh /Volumes/ExternalHD/iOS_Logs/iPhone13_archive.logarchive
  • 過去48時間のログを分析:
./airborne_artifact_extractor.sh ./My_iPhone_Sysdiagnose.logarchive --last 48h
  • 特定の日付と時間範囲のログを分析(時刻はTZ_SETTINGに従って解釈されます):
./airborne_artifact_extractor.sh ../Log_Archives/device_XYZ.logarchive --start "2025-04-05 00:00:00" --end "2025-04-06 23:59:59"

出力ファイル

スクリプトは、airborne_traces_YYYYMMDD_HHMMSS(YYYYMMDD_HHMMSSは現在の日時)という名前の新しいディレクトリを、スクリプトと同じディレクトリ(またはスクリプトのディレクトリが書き込み不可の場合はカレントワーキングディレクトリ)に作成します。このフォルダ内に、各クエリの出力を含む複数の.txtファイルがあります。ファイル名は順序付けのために数字のプレフィックスが付いています:

ツールをダウンロード