Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
airborn-IOS-CVE-2025-24252 — Экстрактор артефактов журналов уязвимости Airborne в iOS из LogArchive CVE-2025-24252 | Kitploit
Инструменты/GitHubGitHub/cakescats/airborn-ios-cve-2025-24252
Безопасность iOSАнализ уязвимостейФорензикаМобильная криминалистикаЦифровая криминалистикаОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
cakescats/airborn-ios-cve-2025-24252

airborn-IOS-CVE-2025-24252

Экстрактор артефактов журналов уязвимости Airborne в iOS из LogArchive CVE-2025-24252

Репозиторий
3381 год назадЕщё не проверено
Поделиться

Уязвимости "Airborne" в iOS — Извлечение артефактов из журналов

Этот скрипт предназначен для помощи в выявлении потенциальных следов набора уязвимостей "Airborne" (в первую очередь затрагивающих протокол AirPlay от Apple) путем анализа системных журналов iOS из пакета .logarchive. Он автоматизирует выполнение нескольких команд log show, настроенных на поиск аномалий, которые могут быть связаны с этими уязвимостями.

Отказ от ответственности: Этот инструмент предназначен только для информационных и исследовательских целей. Наличие записей журнала, соответствующих этим запросам, не является окончательным подтверждением компрометации. Записи журнала должны анализироваться в контексте. Отсутствие результатов не гарантирует безопасность устройства. Всегда убеждайтесь, что ваши устройства обновлены до последних версий ОС.

Об авторе и проекте

Этот скрипт разработан Антоном Шустиковым ([email protected], сейчас — генеральный директор CakesCats) в рамках проекта CakesCats.

CakesCats — это инициатива, направленная на:

  • Образование в области информационной безопасности: сделать концепции кибербезопасности более доступными и понятными.
  • Поддержку: предоставление бесплатной поддержки активистам и лицам, оказавшимся в сложных ситуациях, связанных с цифровой безопасностью.
  • Простые и понятные продукты: создание простых инструментов и ресурсов для цифровой безопасности и защиты.

Антон Шустиков — консультант по информационной безопасности и финтеху с большим опытом создания систем безопасности. Он является основателем некоммерческого образовательного проекта CakesCats и публикует статьи в таких изданиях, как Forbes и журнал «Хакер». Его работа часто связана с исследованием цифровых угроз и продвижением цифровой гигиены.

Об уязвимостях "Airborne"

"Airborne" — это название, данное набору уязвимостей (обнаруженных Oligo Security в ходе их оригинального исследования), затрагивающих протокол AirPlay от Apple и комплект разработки программного обеспечения (SDK) AirPlay. Эти уязвимости могут затронуть широкий спектр устройств Apple (iPhone, iPad, Mac, Apple TV и т.д.), а также сторонние устройства, использующие AirPlay SDK (например, умные колонки, ресиверы).

Ключевые аспекты уязвимостей типа "Airborne":

  • Контекст обнаружения: Оригинальное исследование "Airborne" было опубликовано Oligo Security (Подробнее: https://www.oligo.security/blog/airborne). Этот скрипт предназначен для поиска общих криминалистических артефактов, которые могут быть связаны с подобными уязвимостями.
  • Затрагиваемые протоколы/компоненты: В первую очередь Apple AirPlay, а также связанные службы, такие как Bonjour (mDNS) и rapportd, который отвечает за связь между устройствами.
  • Потенциальное воздействие: Удаленное выполнение кода (RCE) (включая zero-click и потенциально самораспространяющиеся варианты), отказ в обслуживании (DoS), обход списка контроля доступа (ACL), раскрытие информации и атаки типа "человек посередине" (MITM).
  • CVE (контекстуальные примеры): Хотя конкретные номера CVE меняются с каждым новым обнаружением, класс уязвимостей "Airborne" нацелен на недостатки в том, как AirPlay и связанные сетевые службы обрабатывают данные, сопряжение или соединения. Например, в предыдущих гипотетических обсуждениях этого инструмента рассматривались такие CVE, как CVE-2025-24252 (связанные с проблемами mDNS) или CVE-2025-24132 (связанные с переполнением буфера в AirPlay SDK). Пользователям всегда следует обращаться к конкретным деталям CVE и рекомендациям вендоров по расследуемым ими уязвимостям.
  • Затрагиваемые версии ОС (общие рекомендации): Как правило, версии iOS, iPadOS, macOS, tvOS и сторонних AirPlay SDK, выпущенные до исправлений, опубликованных Apple и соответствующими вендорами в ответ на конкретные раскрытия уязвимостей. Всегда обращайтесь к официальным обновлениям безопасности Apple и рекомендациям вендоров для получения информации об исправленных версиях.

Как работает этот инструмент

Этот скрипт выполняет серию команд log show, используя тщательно составленные предикаты. Эти предикаты предназначены для фильтрации огромного объема информации в системных журналах iOS с целью выявления потенциальных индикаторов компрометации или аномальной активности, которая может быть связана с уязвимостями типа "Airborne".

Скрипт ищет:

  • Сбои или ошибки в критически важных системных процессах, участвующих в AirPlay, потоковой передаче мультимедиа, обнаружении сети и связи между устройствами (например, mediaserverd, AirPlayXPCHelper, rapportd, mDNSResponder).
  • Ошибки, регистрируемые конкретно подсистемой AirPlay или службами Bonjour/mDNS.
  • Аномальные события сетевых подключений (например, неожиданные сбросы соединений, сбои подключения), сообщаемые соответствующими процессами.
  • Панику ядра, которая может указывать на серьезную нестабильность системы, потенциально вызванную эксплойтом.
  • Подозрительную активность, связанную с профилями конфигурации (как общий вектор пост-эксплуатации).
  • Сообщения о нарушении песочницы (sandbox), которые могут указывать на попытку эксплойта выйти за пределы ограниченной среды.

Результат каждого запроса сохраняется в отдельный текстовый файл с описательным именем в каталоге результатов с отметкой времени, что позволяет проводить целенаправленный анализ различных типов потенциальных артефактов.

Предварительные требования

  1. Среда macOS: Утилита log show и этот скрипт предназначены для запуска на macOS.
  2. Архив журналов iOS (.logarchive): Вам понадобится архив системных журналов iOS (пакет, который технически является каталогом) с устройства, которое вы собираетесь анализировать. Обычно его можно получить через:
    • Xcode: Подключите устройство iOS к Mac, откройте Xcode, перейдите в Window -> Devices and Simulators, выберите свое устройство, затем нажмите "View Device Logs" и "Export".
    • sysdiagnose: Запустите sysdiagnose на iPhone (обычно одновременным нажатием кнопок увеличения громкости + уменьшения громкости + боковой кнопки, но комбинации могут различаться в зависимости от модели и версии iOS). После того как sysdiagnose будет создан (это может занять несколько минут), его можно отправить через AirDrop на Mac или получить при синхронизации iPhone с Mac (часто находится в Finder в месте синхронизации iPhone внутри файла .tar.gz). .logarchive будет находиться в извлеченном содержимом sysdiagnose.
  3. Оболочка Bash: Скрипт написан для bash.

Установка и запуск

  1. Сохраните скрипт: Сохраните код скрипта (приведенный выше) как airborne_artifact_extractor.sh (или под любым другим именем с расширением .sh).

  2. Сделайте его исполняемым: Откройте приложение Terminal, перейдите в каталог, где вы сохранили скрипт, и выполните следующую команду:

    chmod +x airborne_artifact_extractor.sh
    
  3. Проверьте атрибут карантина macOS (важно для загруженных скриптов): Если вы загрузили этот скрипт из интернета, macOS может поместить его в карантин, что может помешать его корректной работе или запуску вообще.

    • Чтобы проверить, установлен ли атрибут карантина, выполните:
      xattr airborne_artifact_extractor.sh
      
    • Если в выводе есть com.apple.quarantine, удалите этот атрибут, выполнив:
      xattr -d com.apple.quarantine airborne_artifact_extractor.sh
      

    Если у вас по-прежнему возникают проблемы с запуском скрипта, особенно если он находится в таком каталоге, как ~/Downloads, убедитесь, что ваше приложение Terminal имеет необходимые разрешения (например, "Полный доступ к диску" в System Settings -> Privacy & Security) для доступа к расположению скрипта и архиву журналов.

Устранение неполадок при запуске

Ошибки "Bad Interpreter" или ^M (например, /bin/bash^M: bad interpreter: No such file or directory)

Скачать инструмент