IT forenzika · macOS
Forenzička analiza LaunchAgents i LaunchDaemons – istraživanje trajnosti na macOS-u
launchd je središnja usluga za pokretanje i upravljanje pozadinskim procesima na macOS-u. Osim ostalog, Apple razlikuje LaunchAgente, koji se mogu pokrenuti u kontekstu prijavljenog korisnika, i LaunchDaemone, kojima se upravlja na razini sustava i koji se mogu pokrenuti čak i kada nijedan korisnik nije prijavljen. Ovisno o mehanizmu i verziji macOS-a, konfiguracije se pružaju putem datoteka s popisom svojstava ili modernih struktura za upravljanje uslugama.
Ovi mehanizmi su osobito relevantni za forenzičku analizu jer legitimni softver, kao i neželjeni ili zlonamjerni programi, mogu ih koristiti za automatsko pokretanje i trajnost. Međutim, sama prisutnost LaunchAgenta ili LaunchDaemona ne predstavlja dokaz o zlonamjernom softveru. Odlučujući čimbenici su podrijetlo, potpis, putanja programa, konfiguracija, vremenska referenca i korelacija s drugim tragovima.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Identificiramo postojeće konfiguracije LaunchAgenta i LaunchDaemona te ispitujemo, između ostalog, oznaku, program ili argumente programa, uvjete pokretanja, referencirane izvršne datoteke i pripadajuće putanje. Unosi specifični za korisnika i unosi na razini sustava razmatraju se odvojeno.
Sumnjivi unosi povezuju se s informacijama o potpisivanju koda, metapodacima datoteka, kontekstom karantene i Gatekeepera, objedinjenim zapisima te ostalim artefaktima trajnosti i zlonamjernog softvera. Za macOS 13 i novije verzije također uzimamo u obzir strukture upravljanja uslugama koje je Apple uveo za helpere, LaunchAgente i LaunchDaemone ugrađene u pakete aplikacija.
Tipična područja primjene
Ovo je način na koji se provodi forenzička istraga.
Nakon što su podaci sigurno sigurnosno kopirani, katalogiziraju se relevantne strukture usluga pokretanja. U obzir se uzimaju tradicionalne putanje kao što su korisnički i lokalni LaunchAgenti, kao i lokalni LaunchDaemoni, kao i novije komponente za upravljanje uslugama integrirane u pakete aplikacija. Zatim se provjeravaju referencirani programi na postojanje, hash vrijednosti, potpise, vlasnike, dozvole i ostale metapodatke.
Procjena postojanosti nikada se ne temelji isključivo na nazivu datoteke ili na jednom plist ključu. Samo kombinacija konfiguracije, izvršne datoteke, podrijetla, tragova tijekom izvođenja i drugih artefakata omogućuje pouzdanu klasifikaciju.
Zašto je ovo područje istraživanja relevantno za forenziku?
LaunchAgents i LaunchDaemons spadaju među najvažnije legitimne mehanizme automatskog pokretanja u macOS-u i stoga su ključno područje za ispitivanje kada se sumnja na postojanost. Apple dokumentira LaunchAgents kao procese koji se izvršavaju u korisničkom kontekstu, a LaunchDaemons kao pozadinske procese na razini cijelog sustava kojima upravlja launchd.
S forenzičke perspektive potrebno je razlikovati normalno ponašanje softvera, uslugu namijenjenu administrativnim svrhama i zlonamjernu postojanost. Neobičan unos je samo polazna točka za istragu; za robusnu procjenu potrebni su dodatni tehnički dokazi.
Često postavljana pitanja
LanCologne – macOS forenzika u Kölnu
Trebate li profesionalnu analizu LaunchAgents, LaunchDaemons ili drugih mehanizama trajnosti na Macu? LanCologne vam može pomoći s sigurnim kopijama za očuvanje dokaza i transparentnom tehničkom procjenom.
Povezano s ovom temom