Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
boko — macOS 应用劫持扫描器 | Kitploit
工具/GitHubGitHub/bashexplode/boko
漏洞扫描器漏洞利用二进制分析
GitHubbashexplode/boko

boko

macOS 应用劫持扫描器

查看仓库
711344年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

boko Application Hijack Scanner for macOS 这是 boko

boko.py 是一款 macOS 应用程序扫描器,用于搜索和识别应用可执行文件中潜在的 dylib 劫持和弱 dylib 漏洞,以及应用可能使用的、有被植入后门风险的脚本。该工具还会标记出有趣的文件并列出它们,无需手动浏览文件系统进行分析。借助主动发现功能,无需再猜测某个可执行文件是否容易受到 dylib 劫持攻击!

创建此工具的原因是,我希望对 Dylib Hijack Scanner 发现的数据有更多控制。大多数公开可用的扫描器在发现第一个易受攻击的 dylib 后就会停止,而不会展开其余的 rpath。由于有时第一个结果是在 SIP 保护区域内的一个不存在的文件中展开的,我希望获得其余那些展开的路径。正因如此,会产生误报,所以该工具为每个项目分配了一个确定性字段。

确定性描述
确定该漏洞 100% 可利用
高如果漏洞与主可执行文件相关,且 rpath 在加载顺序中排第二,则漏洞很可能可利用
可能此状态分配给 dylib 和可后门化的脚本,值得调查但可能不可利用
低由于加载顺序靠后,可利用的可能性较低,但了解情况总比不知道好

该工具的核心基于 Patrick Wardle(@synack)的 DylibHijack 中的 scan.py。

查看 Wiki 了解更多关于如何使用 boko 以及如何将其作为类用于自定义用途的信息。

用法:

root@kitploit:~
boko.py [-h] (-r | -i | -p /path/to/app) (-A | -P | -b) [-oS outputfile | -oC outputfile | -oA outputfile] [-s] [-v]

参数:

建议仅在使用 -p 标志选择特定程序时使用主动模式(-A)。另外,除非你只寻找确定性的漏洞,否则最好将 -v 与 -oS 或 -oA 结合使用。

警告: 强烈不建议使用 -i 与(-A 或 -b)标志组合运行此工具。这种组合会每隔 3 秒打开系统上的每个可执行文件。如果你的系统因运行此工具而崩溃或变慢,我不承担任何责任。此外,如果你的系统上存在休眠的恶意软件,此操作将执行它。我还建议,如果安装了 Xcode,不要扫描整个 /Applications 目录,因为这将花费很长时间。

要求:

  • Python 3
  • python -m pip install psutil

处理流程:

被动模式:
运行中:
  • 识别系统上所有正在运行的进程
  • 获取正在运行的可执行文件的完整路径
  • 读取可执行文件并识别 Mach-O 头
  • 识别已加载的 dylib 相对路径,并检查这些位置是否存在文件
  • 输出正在运行的应用程序的可劫持 dylib 和弱 dylib
已安装/应用程序:
  • 扫描应用程序的完整目录以查找所有文件
  • 识别应用程序目录中的可执行文件、脚本和其他有趣的文件
  • 读取可执行文件并识别 Mach-O 头,或判断文件是否为脚本
  • 识别已加载的 dylib 相对路径,并检查这些位置是否存在文件
  • 输出可劫持的 dylib、弱 dylib、可后门化的脚本以及有趣的文件(仅详细模式)
主动模式:
运行中:
  • 识别系统上所有正在运行的进程
  • 获取正在运行的可执行文件的完整路径
  • 读取可执行文件并识别 Mach-O 头
  • 执行可执行二进制文件 3 秒,并分析尝试加载的 rpath
  • 输出正在运行的应用程序的可劫持 dylib 和弱 dylib
应用程序:
  • 扫描应用程序的完整目录以查找所有文件
  • 识别应用程序目录中的可执行文件、脚本和其他有趣的文件
  • 读取可执行文件并识别 Mach-O 头,或判断文件是否为脚本
  • 执行可执行二进制文件 3 秒,并分析尝试加载的 rpath
  • 输出可劫持的 dylib、弱 dylib、可后门化的脚本以及有趣的文件(仅详细模式)

建议改进:

  • 多线程以加快全系统扫描

由 Jesse Nebling(@bashexplode)编写

下载工具
参数描述
-h, --help显示此帮助信息并退出
-r, --running检查当前正在运行的进程
-i, --installed检查所有已安装的应用程序
-p /file.app检查特定应用程序,例如 /Application/Safari.app
-A, --active执行发现的可执行二进制文件,以主动识别可劫持的 dylib
-P, --passive仅通过查看文件头执行检查(默认)
-b, --both执行两种漏洞测试方法
-oS outputfile将标准输出输出到 .log 文件
-oC outputfile将结果输出到 .csv 文件
-oA outputfile将结果输出到 .csv 文件并记录标准日志
-s, --sipdisabled如果系统禁用了 SIP,请使用此选项以搜索通常为只读的路径
-v, --verbose在脚本运行时以详细模式输出所有结果,不启用此选项时,仅向控制台显示“确定”确定性级别的漏洞