
Procure por evidências do exploit CVE-2021-30860 (FORCEDENTRY).
CVE-2021-30860 (FORCEDENTRY) é uma vulnerabilidade conhecida no MacOS, iOS e WatchOS. Ela permite a execução de código arbitrário ao enviar a um dispositivo alvo um "PDF maliciosamente criado".
Esta vulnerabilidade foi corrigida pela Apple em 13 de setembro de 2021 com as seguintes versões:
No entanto, foi explorado ativamente desde fevereiro de 2021 ou antes.
Detectar evidências de exploração passada em computadores MacOS ou iPhones (escaneando um backup local para um Mac). Isto não se destina a defender contra ataques futuros ou desfazer os efeitos de um ataque anterior. Isto não se destina a detectar exploração passada em Apple Watches ou iPads.
Dois métodos distintos são usados aqui para detectar evidências de exploração anterior.
O vetor de ataque conhecido que usa esta vulnerabilidade é enviar arquivos PDF ou PSD maliciosos (falsamente rotulados como GIFs) via SMS. Os scripts aqui escaneiam os anexos de mensagens recebidas no backup de um Mac ou iPhone em busca de arquivos ".gif" cuja assinatura de arquivo não corresponde à de um GIF. Vale notar que receber os arquivos não significa necessariamente que um dispositivo foi comprometido, especialmente se o(s) arquivo(s) foi(ram) recebido(s) após a instalação da atualização de segurança no dispositivo.
Os ataques que o NSO Group realizou usando esta vulnerabilidade tiveram pelo menos um erro na fase de limpeza. Evidências são deixadas em um iPhone como uma inconsistência em um banco de dados sql específico. Citizenlab demonstrou uma consulta SQL simples neste banco de dados que pode detectar a inconsistência relevante.
python3 cve_scan.py para escanear usando opções padrão, ou python3 cve_scan.py -h para ajuda.python3 cve_scan.py --mode macpython3 cve_scan.py --mode iphonepython3 cve_scan.py --mode iphone --method attachmentspython3 cve_scan.py --mode iphone --method datausagedbpython3 cve_scan.py --mode iphone --backups newest