
macOS 커널 모니터링을 위한 오픈 소스 Pre 및 Post 콜백 기반 프레임워크
macOS 커널 모니터링을 위한 오픈 소스 사전 및 사후 콜백 기반 프레임워크.
[ 속보 - 08/28/2019 ]
macOS Catalina 10.15 Beta 7 릴리스 노트
https://developer.apple.com/documentation/macos_release_notes/macos_catalina_10_15_beta_7_release_notes
엔드포인트 보안
/* 테스트 결과, 이러한 Kauth 인터페이스는 실제로 제거되지 않았으며 Kemon이 여전히 작동합니다. 하지만 이 릴리스 노트는 macOS 커널의 문이 닫히고 있음을 의미한다고 생각합니다. (08/28/2019) */
Kemon은 macOS 커널 모니터링 [2]을 위한 오픈 소스 사전 및 사후 콜백 기반 프레임워크 [1]입니다. Kemon의 강력함으로 XPC/IPC 통신 모니터링 [3], 강제 접근 제어(MAC) 정책 필터링, 네트워크 트래픽 및 커널 확장 방화벽 등을 쉽게 구현할 수 있습니다. 일반적으로 공격자의 관점에서 이 프레임워크는 더 강력한 Rootkit을 구현하는 데 도움이 될 수 있습니다. 방어 관점에서 Kemon은 더 세분화된 모니터링 기능을 구축하는 데 도움이 될 수 있습니다.
또한 이 프레임워크를 기반으로 여러 커널 퍼저 [4] [7]를 구현했으며, 이를 통해 다음과 같은 많은 커널 취약점을 발견하는 데 도움을 받았습니다:
Apple Silicon AGX 기반 GPU, IOMobileFrameBuffer 및 디스플레이 코프로세서 (DCP) [10]:
CVE-2024-40854, CVE-2024-44197 [33], CVE-2024-44199 [34], CVE-2025-24106 [35], CVE-2025-24111 [38], CVE-2025-24257 [36], CVE-2025-24273 [37], CVE-2025-43326 [39] [40], 등.
Apple의 AMD 및 Intel 기반 GPU:
CVE-2017-7155, CVE-2017-7163, CVE-2017-13883 [11], CVE-2018-4350, CVE-2018-4396, CVE-2018-4418 [12], CVE-2019-8807 [13], CVE-2022-22631, CVE-2022-22661, CVE-2022-46706 [23], 등.
Wi-Fi IO80211FamilyV1/V2 [5] [9]:
CVE-2020-9832, CVE-2020-9833, CVE-2020-9834 [15], CVE-2020-9899 [16], CVE-2020-10013 [17] [18] [19], CVE-2022-26761 [24], CVE-2022-26762 [25], CVE-2022-32837, CVE-2022-32847, CVE-2022-32860 [26] [27] [28], CVE-2022-32925, CVE-2022-46709 [29] [30], CVE-2023-38610 [31] [32], CVE-2025-43373 [41], CVE-2026-20621 [42] [43], 등.
Bluetooth 호스트 컨트롤러 인터페이스 (HCI) [6]:
CVE-2020-3892, CVE-2020-3893, CVE-2020-3905, CVE-2020-3907, CVE-2020-3908, CVE-2020-3912, CVE-2020-9779, CVE-2020-9853 [14], CVE-2020-9831 [15], CVE-2020-9928, CVE-2020-9929 [16], 등.
커널 메모리 매핑 메커니즘 [8]:
CVE-2020-27914, CVE-2020-27915, CVE-2020-27936 [20] [21], CVE-2021-30678 [22], 등.
Kemon의 기능은 다음과 같습니다:
또한 Kemon 프로젝트는 모든 macOS 커널 함수에 대해 사전 및 사후 콜백 기반 모니터링 인터페이스를 확장할 수 있습니다.
Xcode 프로젝트 또는 makefile을 사용하여 Kemon kext 드라이버를 빌드하십시오.
유효한 커널 인증서가 없는 경우 macOS 시스템 무결성 보호(SIP) 검사를 끄십시오. "sudo chown -R root:wheel kemon.kext" 명령을 사용하여 Kemon 커널 확장의 소유자를 변경하십시오. "sudo kextload kemon.kext" 명령을 사용하여 Kemon 커널 확장을 설치하십시오. "sudo kextunload kemon.kext" 명령을 사용하여 Kemon 커널 확장을 제거하십시오.
이슈를 생성하거나 풀 리퀘스트를 보내 기여해 주시기 바랍니다. 가이드라인은 기여 가이드를 참조하십시오.
Kemon은 Apache License 2.0에 따라 라이선스가 부여됩니다. LICENSE 파일을 참조하십시오.