Informática forense · macOS
Análisis forense de LaunchAgents y LaunchDaemons: investigación de la persistencia en macOS
launchd es un servicio central para iniciar y gestionar procesos en segundo plano en macOS. Apple distingue, entre otras cosas, entre los LaunchAgents, que pueden ejecutarse en el contexto de un usuario que haya iniciado sesión, y los LaunchDaemons, que se gestionan a nivel del sistema y pueden ejecutarse incluso sin que haya ningún usuario conectado. Las configuraciones se proporcionan, según el mecanismo y la versión de macOS, a través de archivos de lista de propiedades o de estructuras modernas de gestión de servicios.
Para la análisis forense, estos mecanismos son especialmente relevantes, ya que tanto el software legítimo como los programas no deseados o maliciosos pueden utilizarlos para el inicio automático y la persistencia. Sin embargo, la mera presencia de un LaunchAgent o un LaunchDaemon no constituye, por sí sola, una prueba de la existencia de malware. Son decisivos el origen, la firma, la ruta del programa, la configuración, la referencia temporal y la correlación con otros indicios.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Recopilamos las configuraciones existentes de LaunchAgent y LaunchDaemon y analizamos, entre otros aspectos, la etiqueta, el programa o los argumentos del programa, las condiciones de inicio, los archivos ejecutables a los que se hace referencia y las rutas correspondientes. Las entradas relacionadas con el usuario y las de todo el sistema se analizan por separado.
Las entradas sospechosas se correlacionan con información de firma de código, metadatos de archivos, contexto de cuarentena y Gatekeeper, registros unificados, así como otros artefactos de persistencia y malware. En macOS 13 y versiones posteriores, tenemos en cuenta además las estructuras de gestión de servicios introducidas por Apple para los helper, LaunchAgents y LaunchDaemons integrados en los paquetes de aplicaciones.
Ámbitos de aplicación habituales
Así es como se lleva a cabo la investigación forense
Una vez realizada una copia de seguridad con garantía de integridad, se realiza un inventario de las estructuras relevantes del servicio de inicio. Se tienen en cuenta tanto las rutas clásicas, como los LaunchAgents de usuario y locales, así como los LaunchDaemons locales, como los componentes de gestión de servicios más recientes integrados en los paquetes de aplicaciones. A continuación, se comprueba la existencia de los programas a los que se hace referencia, así como sus valores hash, firmas, propietarios, permisos y otros metadatos.
La evaluación de la persistencia nunca se basa únicamente en el nombre del archivo o en una sola clave plist. Solo la combinación de la configuración, el archivo ejecutable, el origen, los rastros de ejecución y otros artefactos permite una clasificación fiable.
¿Por qué este ámbito de investigación es relevante desde el punto de vista forense?
Los LaunchAgents y los LaunchDaemons se encuentran entre los mecanismos de inicio automático legítimos más importantes de macOS y, por lo tanto, constituyen también un ámbito de investigación relevante ante la sospecha de persistencia. Apple describe los LaunchAgents como procesos en el contexto del usuario y los LaunchDaemons como procesos en segundo plano a nivel del sistema gestionados por launchd.
Desde el punto de vista forense, hay que distinguir entre el funcionamiento normal del software, un servicio previsto por la administración y una persistencia indebida. Una entrada inusual es solo un punto de partida para la investigación; una evaluación sólida requiere pruebas técnicas adicionales.
Preguntas frecuentes
LanCologne – Análisis forense de macOS en Colonia
¿Necesita un análisis profesional de LaunchAgents, LaunchDaemons u otros mecanismos de persistencia en un Mac? LanCologne le ayuda a realizar copias de seguridad válidas ante los tribunales y a llevar a cabo una evaluación técnica documentada.
En relación con este tema
- Análisis forense de los elementos de inicio de sesión y los servicios en segundo plano: reconstrucción de los inicios automáticos de programas
- Validar manualmente los artefactos de SQLite, WAL y SHM
- Validar manualmente los datos de Plist y NSKeyedArchiver
- Análisis forense de los «gatekeepers» y la cuarentena: evaluación del origen y la ejecución del software