Informática forense · macOS
Análise forense de LaunchAgents e LaunchDaemons – Investigação da persistência no macOS
O launchd é um serviço central para iniciar e gerir processos em segundo plano no macOS. A Apple distingue, entre outros, os LaunchAgents, que podem ser executados no contexto de um utilizador com sessão iniciada, e os LaunchDaemons, que são geridos a nível do sistema e podem ser executados mesmo sem um utilizador com sessão iniciada. As configurações são disponibilizadas, consoante o mecanismo e a versão do macOS, através de ficheiros de lista de propriedades ou de estruturas modernas de gestão de serviços.
Para a análise forense, estes mecanismos são particularmente relevantes, uma vez que tanto o software legítimo como os programas indesejados ou maliciosos podem utilizá-los para o arranque automático e a persistência. No entanto, a existência de um LaunchAgent ou LaunchDaemon, por si só, não constitui prova da presença de malware. São determinantes a origem, a assinatura, o caminho do programa, a configuração, a referência temporal e a correlação com outros vestígios.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Identificamos as configurações existentes do LaunchAgent e do LaunchDaemon e analisamos, entre outros aspetos, o rótulo, o programa ou os argumentos do programa, as condições de arranque, os ficheiros executáveis referenciados e os caminhos associados. As entradas específicas do utilizador e as entradas a nível do sistema são analisadas separadamente.
As entradas suspeitas são correlacionadas com informações de assinatura de código, metadados de ficheiros, contexto de quarentena e do Gatekeeper, registos unificados, bem como outros artefactos de persistência e de malware. No macOS 13 e versões posteriores, temos também em conta as estruturas de gestão de serviços introduzidas pela Apple para os «helpers», «LaunchAgents» e «LaunchDaemons» incorporados nos pacotes de aplicações.
Áreas de aplicação típicas
É assim que decorre a investigação forense
Após a criação de uma cópia de segurança com garantia de integridade, são inventariadas as estruturas relevantes do Launch Service. São tidos em conta tanto os caminhos clássicos, como os LaunchAgents de utilizador e locais, bem como os LaunchDaemons locais, como os componentes de gestão de serviços mais recentes, integrados nos pacotes de aplicações. Os programas referenciados são, em seguida, verificados quanto à sua existência, valores hash, assinatura, proprietário, permissões e outros metadados.
A avaliação da persistência nunca se baseia apenas no nome do ficheiro ou numa única chave plist. Só a combinação entre a configuração, o ficheiro executável, a origem, os vestígios de execução e outros artefactos permite uma classificação fiável.
Por que razão esta área de investigação é relevante do ponto de vista forense?
Os LaunchAgents e os LaunchDaemons estão entre os mecanismos de arranque automático legítimos mais importantes do macOS e, por isso, constituem também uma área de investigação relevante em caso de suspeita de persistência. A Apple descreve os LaunchAgents como processos no contexto do utilizador e os LaunchDaemons como processos em segundo plano a nível do sistema, geridos pelo launchd.
Do ponto de vista forense, é necessário distinguir entre o funcionamento normal do software, um serviço intencional por parte da administração e uma persistência abusiva. Uma entrada invulgar constitui apenas um ponto de partida para a investigação; uma avaliação sólida requer provas técnicas adicionais.
Perguntas frequentes
LanCologne – Análise forense do macOS em Colónia
Precisa de uma análise profissional dos LaunchAgents, LaunchDaemons ou outros mecanismos de persistência num Mac? A LanCologne presta-lhe apoio na obtenção de provas com valor judicial e na avaliação técnica documentada.
Relacionado com este tema
- Analisar forensicamente os itens de início de sessão e os serviços em segundo plano – Reconstruir os arranques automáticos de programas
- Validar manualmente os artefactos SQLite, WAL e SHM
- Validar manualmente os dados do Plist e do NSKeyedArchiver
- Análise forense de gatekeepers e quarentena – Avaliar a origem e a execução do software