
Uma coleção de scripts e documentos para auxiliar futuras pesquisas sobre o XProtect Remediator (XPR)
Uma coleção de scripts e documentos para auxiliar futuras pesquisas sobre o XProtect Remediator (XPR), apresentada na Black Hat USA 2025
Este repositório contém:
Esses scripts e documentos foram criados para fins de verificação da nossa engenharia reversa do XPR. Esperamos que este repositório seja útil para pesquisadores de segurança que realizem análises do XPR no futuro e queiram entender sob quais condições a remediação ocorre.
NOTA: Execute esses scripts em um ambiente virtualizado.
Para revelar as entradas <private> nos Unified Logs, siga os passos descritos no artigo abaixo.
Unified Logs: How to Enable Private Data
Navegue até cd TestSuite/<module_name> e execute ./run.sh.
cd TestSuite/Adload
./run.sh --test-case service
Alguns casos de teste exigem privilégios de root para serem executados. No entanto, eles foram basicamente projetados para serem executados com privilégios de usuário.
cd TestSuite/RedPine
sudo ./run.sh --test-case redpine
Para reproduzir a remediação do XPR, abra um novo terminal e execute
/Library/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtect
ou
/Library/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtectRemediator<module_name> # (ex.: XProtectRemediatorAdload)
Koh M. Nakagawa (@tsunek0h) © FFRI Security, Inc. 2025
| Nome do Módulo | Versão(ões) Verificada(s) | Script | Documento |
|---|
| Adload | 145 | ✅ | ✅ |
| BadGacha | 133, 145 | ✅ | ✅ |
| Bundlore | 149 | ✅ | ✅ |
| CardboardCutout | 145 | ✅ | |
| ColdSnap | 145 | ✅ | ✅ |
| Eicar | 145 | ✅ | ✅ |
| KeySteal | 145 | ✅ | ✅ |
| Pirrit | 145 | ✅ | ✅ |
| RedPine | 141 | ✅ | ✅ |
| RoachFlight | 145 | ✅ | |
| RankStank | 145 | ✅ | ✅ |
| SheepSwap | 145 | ✅ | ✅ |
| SnowDrift | 145 | ✅ | ✅ |
| WaterNet | 145 | ✅ | ✅ |