Informática forense · macOS

Análise forense de LaunchAgents e LaunchDaemons – Investigação da persistência no macOS

O launchd é um serviço central para iniciar e gerir processos em segundo plano no macOS. A Apple distingue, entre outros, os LaunchAgents, que podem ser executados no contexto de um utilizador com sessão iniciada, e os LaunchDaemons, que são geridos a nível do sistema e podem ser executados mesmo sem um utilizador com sessão iniciada. As configurações são disponibilizadas, consoante o mecanismo e a versão do macOS, através de ficheiros de lista de propriedades ou de estruturas modernas de gestão de serviços.

Pedido de informação sem compromisso

Para a análise forense, estes mecanismos são particularmente relevantes, uma vez que tanto o software legítimo como os programas indesejados ou maliciosos podem utilizá-los para o arranque automático e a persistência. No entanto, a existência de um LaunchAgent ou LaunchDaemon, por si só, não constitui prova da presença de malware. São determinantes a origem, a assinatura, o caminho do programa, a configuração, a referência temporal e a correlação com outros vestígios.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Identificamos as configurações existentes do LaunchAgent e do LaunchDaemon e analisamos, entre outros aspetos, o rótulo, o programa ou os argumentos do programa, as condições de arranque, os ficheiros executáveis referenciados e os caminhos associados. As entradas específicas do utilizador e as entradas a nível do sistema são analisadas separadamente.

As entradas suspeitas são correlacionadas com informações de assinatura de código, metadados de ficheiros, contexto de quarentena e do Gatekeeper, registos unificados, bem como outros artefactos de persistência e de malware. No macOS 13 e versões posteriores, temos também em conta as estruturas de gestão de serviços introduzidas pela Apple para os «helpers», «LaunchAgents» e «LaunchDaemons» incorporados nos pacotes de aplicações.

Áreas de aplicação típicas

Análise de mecanismos de persistência suspeitos
Análises de malware e de resposta a incidentes
Verificação de processos em segundo plano iniciados automaticamente
Atribuição de componentes auxiliares às aplicações
Análise de listas de propriedades manipuladas ou desconhecidas
Reconstrução das inicializações automáticas a nível do sistema e específicas do utilizador
Pareceres judiciais e extrajudiciais

É assim que decorre a investigação forense

Após a criação de uma cópia de segurança com garantia de integridade, são inventariadas as estruturas relevantes do Launch Service. São tidos em conta tanto os caminhos clássicos, como os LaunchAgents de utilizador e locais, bem como os LaunchDaemons locais, como os componentes de gestão de serviços mais recentes, integrados nos pacotes de aplicações. Os programas referenciados são, em seguida, verificados quanto à sua existência, valores hash, assinatura, proprietário, permissões e outros metadados.

A avaliação da persistência nunca se baseia apenas no nome do ficheiro ou numa única chave plist. Só a combinação entre a configuração, o ficheiro executável, a origem, os vestígios de execução e outros artefactos permite uma classificação fiável.

Por que razão esta área de investigação é relevante do ponto de vista forense?

Os LaunchAgents e os LaunchDaemons estão entre os mecanismos de arranque automático legítimos mais importantes do macOS e, por isso, constituem também uma área de investigação relevante em caso de suspeita de persistência. A Apple descreve os LaunchAgents como processos no contexto do utilizador e os LaunchDaemons como processos em segundo plano a nível do sistema, geridos pelo launchd.

Do ponto de vista forense, é necessário distinguir entre o funcionamento normal do software, um serviço intencional por parte da administração e uma persistência abusiva. Uma entrada invulgar constitui apenas um ponto de partida para a investigação; uma avaliação sólida requer provas técnicas adicionais.

Perguntas frequentes

Qual é a diferença entre o LaunchAgent e o LaunchDaemon?+
Os LaunchAgents funcionam, em princípio, no contexto de uma sessão de utilizador. Os LaunchDaemons são processos em segundo plano a nível do sistema e podem ser executados independentemente de um utilizador ter iniciado sessão.
Onde podem estar localizadas as configurações clássicas do LaunchAgent?+
A Apple documenta, entre outros, /Library/LaunchAgents e o diretório LaunchAgents dentro da biblioteca do utilizador; os componentes próprios da Apple podem, além disso, estar localizados na área do sistema.
Será que todos os LaunchDaemons desconhecidos são suspeitos?+
Não. Muitas aplicações legítimas instalam serviços em segundo plano. A origem, a assinatura, o caminho do programa e outros indícios devem ser avaliados em conjunto.
O mecanismo sofreu alterações nas versões mais recentes do macOS?+
Sim. A partir do macOS 13, a Apple suporta uma estrutura modernizada de gestão de serviços, na qual os Helpers, LaunchAgents e LaunchDaemons podem ser disponibilizados dentro de um pacote de aplicações.

LanCologne – Análise forense do macOS em Colónia

Precisa de uma análise profissional dos LaunchAgents, LaunchDaemons ou outros mecanismos de persistência num Mac? A LanCologne presta-lhe apoio na obtenção de provas com valor judicial e na avaliação técnica documentada.

Entre em contacto connosco agora