Informática forense · macOS

Análisis forense de LaunchAgents y LaunchDaemons: investigación de la persistencia en macOS

launchd es un servicio central para iniciar y gestionar procesos en segundo plano en macOS. Apple distingue, entre otras cosas, entre los LaunchAgents, que pueden ejecutarse en el contexto de un usuario que haya iniciado sesión, y los LaunchDaemons, que se gestionan a nivel del sistema y pueden ejecutarse incluso sin que haya ningún usuario conectado. Las configuraciones se proporcionan, según el mecanismo y la versión de macOS, a través de archivos de lista de propiedades o de estructuras modernas de gestión de servicios.

Solicitar información sin compromiso

Para la análisis forense, estos mecanismos son especialmente relevantes, ya que tanto el software legítimo como los programas no deseados o maliciosos pueden utilizarlos para el inicio automático y la persistencia. Sin embargo, la mera presencia de un LaunchAgent o un LaunchDaemon no constituye, por sí sola, una prueba de la existencia de malware. Son decisivos el origen, la firma, la ruta del programa, la configuración, la referencia temporal y la correlación con otros indicios.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Recopilamos las configuraciones existentes de LaunchAgent y LaunchDaemon y analizamos, entre otros aspectos, la etiqueta, el programa o los argumentos del programa, las condiciones de inicio, los archivos ejecutables a los que se hace referencia y las rutas correspondientes. Las entradas relacionadas con el usuario y las de todo el sistema se analizan por separado.

Las entradas sospechosas se correlacionan con información de firma de código, metadatos de archivos, contexto de cuarentena y Gatekeeper, registros unificados, así como otros artefactos de persistencia y malware. En macOS 13 y versiones posteriores, tenemos en cuenta además las estructuras de gestión de servicios introducidas por Apple para los helper, LaunchAgents y LaunchDaemons integrados en los paquetes de aplicaciones.

Ámbitos de aplicación habituales

Estudio de mecanismos de persistencia sospechosos
Análisis de malware y de respuesta ante incidentes
Comprobación de los procesos en segundo plano iniciados automáticamente
Asignación de componentes auxiliares a aplicaciones
Análisis de listas de propiedades manipuladas o desconocidas
Reconstrucción de los inicios automáticos del sistema y de los específicos de cada usuario
Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo la investigación forense

Una vez realizada una copia de seguridad con garantía de integridad, se realiza un inventario de las estructuras relevantes del servicio de inicio. Se tienen en cuenta tanto las rutas clásicas, como los LaunchAgents de usuario y locales, así como los LaunchDaemons locales, como los componentes de gestión de servicios más recientes integrados en los paquetes de aplicaciones. A continuación, se comprueba la existencia de los programas a los que se hace referencia, así como sus valores hash, firmas, propietarios, permisos y otros metadatos.

La evaluación de la persistencia nunca se basa únicamente en el nombre del archivo o en una sola clave plist. Solo la combinación de la configuración, el archivo ejecutable, el origen, los rastros de ejecución y otros artefactos permite una clasificación fiable.

¿Por qué este ámbito de investigación es relevante desde el punto de vista forense?

Los LaunchAgents y los LaunchDaemons se encuentran entre los mecanismos de inicio automático legítimos más importantes de macOS y, por lo tanto, constituyen también un ámbito de investigación relevante ante la sospecha de persistencia. Apple describe los LaunchAgents como procesos en el contexto del usuario y los LaunchDaemons como procesos en segundo plano a nivel del sistema gestionados por launchd.

Desde el punto de vista forense, hay que distinguir entre el funcionamiento normal del software, un servicio previsto por la administración y una persistencia indebida. Una entrada inusual es solo un punto de partida para la investigación; una evaluación sólida requiere pruebas técnicas adicionales.

Preguntas frecuentes

¿Cuál es la diferencia entre LaunchAgent y LaunchDaemon?+
Los LaunchAgents funcionan, por regla general, en el contexto de una sesión de usuario. Los LaunchDaemons son procesos en segundo plano a nivel del sistema y pueden ejecutarse independientemente de que un usuario haya iniciado sesión.
¿Dónde pueden encontrarse las configuraciones clásicas de LaunchAgent?+
Apple documenta, entre otros, /Library/LaunchAgents y el directorio LaunchAgents dentro de la biblioteca del usuario; los componentes propios de Apple también pueden encontrarse en el área del sistema.
¿Todo LaunchDaemon desconocido es sospechoso?+
No. Muchas aplicaciones legítimas instalan servicios en segundo plano. Es necesario evaluar conjuntamente el origen, la firma, la ruta del programa y otros indicios.
¿Ha cambiado el mecanismo en las versiones más recientes de macOS?+
Sí. Desde macOS 13, Apple admite una estructura modernizada de gestión de servicios, en la que los «helpers», los «LaunchAgents» y los «LaunchDaemons» pueden integrarse dentro de un paquete de aplicación.

LanCologne – Análisis forense de macOS en Colonia

¿Necesita un análisis profesional de LaunchAgents, LaunchDaemons u otros mecanismos de persistencia en un Mac? LanCologne le ayuda a realizar copias de seguridad válidas ante los tribunales y a llevar a cabo una evaluación técnica documentada.

Ponte en contacto con nosotros ahora