
Extrator de artefatos de log para vulnerabilidades Airborne em iOS a partir do LogArchive CVE-2025-24252
Este script foi projetado para ajudar a identificar possíveis vestígios do conjunto de vulnerabilidades "Airborne" (que afetam principalmente o protocolo AirPlay da Apple) consultando os logs do sistema iOS de um pacote .logarchive. Ele automatiza a execução de vários comandos log show adaptados para encontrar anomalias que poderiam estar associadas a essas vulnerabilidades.
Aviso legal: Esta ferramenta destina-se apenas a fins informativos e investigativos. A presença de entradas de log correspondentes a essas consultas não confirma definitivamente uma invasão. As entradas de log devem ser analisadas em contexto. A ausência de resultados não garante que um dispositivo esteja seguro. Sempre certifique-se de que seus dispositivos estejam atualizados para as versões mais recentes do sistema operacional.
Este script foi desenvolvido por Anton Shustikov ([email protected] — atualmente ceo da cakescats) como parte do projeto CakesCats.
CakesCats é uma iniciativa focada em:
Anton Shustikov é consultor de segurança da informação e fintech com vasta experiência na criação de sistemas de segurança. Ele é o fundador do projeto educacional sem fins comerciais CakesCats e contribui com artigos para publicações como Forbes e a revista "Xakep". Seu trabalho frequentemente envolve investigar ameaças digitais e promover higiene digital.
"Airborne" é um nome dado a um conjunto de vulnerabilidades (descobertas pela Oligo Security em sua pesquisa original) que afetam o protocolo AirPlay da Apple e o Kit de Desenvolvimento de Software (SDK) do AirPlay. Essas vulnerabilidades podem impactar uma ampla gama de dispositivos Apple (iPhones, iPads, Macs, Apple TV, etc.) e dispositivos de terceiros que usam o SDK do AirPlay (por exemplo, caixas de som inteligentes, receptores).
Principais aspectos das vulnerabilidades do tipo "Airborne":
rapportd, que lida com a comunicação dispositivo a dispositivo.Este script executa uma série de comandos log show usando predicados cuidadosamente elaborados. Esses predicados são projetados para filtrar a vasta quantidade de informações nos logs do sistema iOS a fim de identificar possíveis indicadores de comprometimento ou atividade anômala que possa estar relacionada a vulnerabilidades do tipo "Airborne".
O script procura por:
mediaserverd, AirPlayXPCHelper, rapportd, mDNSResponder).A saída de cada consulta é salva em um arquivo de texto separado, com nome descritivo, dentro de um diretório de resultados com registro de data e hora, permitindo uma análise focada de diferentes tipos de artefatos potenciais.
log show e este script foram feitos para serem executados no macOS..logarchive): Você precisa de um arquivo de log do sistema iOS (um pacote, que tecnicamente é um diretório) do dispositivo que pretende analisar. Isso normalmente pode ser obtido por meio de:
sysdiagnose: Dispare um sysdiagnose no iPhone (geralmente pressionando simultaneamente os botões de Volume Up + Volume Down + Side, mas as combinações podem variar de acordo com o modelo e a versão do iOS). Depois que o sysdiagnose é gerado (pode levar vários minutos), ele pode ser enviado via AirDrop para um Mac ou acessado ao sincronizar o iPhone com um Mac (frequentemente encontrado no Finder, no local de sincronização do iPhone, dentro de um arquivo .tar.gz). O .logarchive estará dentro do conteúdo extraído do sysdiagnose.bash.Salve o Script: Salve o código do script (fornecido acima) como airborne_artifact_extractor.sh (ou qualquer outro nome com extensão .sh).
Torne-o Executável: Abra o aplicativo Terminal, navegue até o diretório onde você salvou o script e execute o seguinte comando:
chmod +x airborne_artifact_extractor.sh