macOS Sensitive Locations & Interesting Daemons
Κωδικοί Πρόσβασης
Σκιώδεις Κωδικοί Πρόσβασης
Ο σκιώδης κωδικός πρόσβασης αποθηκεύεται μαζί με τη διαμόρφωση του χρήστη σε plists που βρίσκονται στο /var/db/dslocal/nodes/Default/users/
.
Το παρακάτω oneliner μπορεί να χρησιμοποιηθεί για να ανακτήσει όλες τις πληροφορίες σχετικά με τους χρήστες (συμπεριλαμβανομένων των πληροφοριών του hash):
Σενάρια όπως αυτό εδώ ή αυτό μπορούν να χρησιμοποιηθούν για να μετατρέψουν το hash σε μορφή hashcat.
Ένα εναλλακτικό one-liner το οποίο θα αδειάσει τα διαπιστευτήρια όλων των λογαριασμών πλην των υπηρεσιών σε μορφή hashcat -m 7100
(macOS PBKDF2-SHA512):
Σημειώσεις
Οι σημειώσεις των χρηστών μπορούν να βρεθούν στο ~/Library/Group Containers/group.com.apple.notes/NoteStore.sqlite
Προτιμήσεις
Στις εφαρμογές macOS, οι προτιμήσεις βρίσκονται στο $HOME/Library/Preferences
και στο iOS βρίσκονται στο /var/mobile/Containers/Data/Application/<UUID>/Library/Preferences
.
Στο macOS, το εργαλείο γραμμής εντολών defaults
μπορεί να χρησιμοποιηθεί για να τροποποιήσει το αρχείο προτιμήσεων.
Το /usr/sbin/cfprefsd
διεκδικεί τις υπηρεσίες XPC com.apple.cfprefsd.daemon
και com.apple.cfprefsd.agent
και μπορεί να κληθεί για να εκτελέσει ενέργειες όπως η τροποποίηση προτιμήσεων.
Ειδοποιήσεις Συστήματος
Ειδοποιήσεις Darwin
Το κύριο δαίμονα για τις ειδοποιήσεις είναι το /usr/sbin/notifyd
. Για να λαμβάνουν ειδοποιήσεις, οι πελάτες πρέπει να εγγραφούν μέσω της θύρας Mach com.apple.system.notification_center
(ελέγξτε τους με sudo lsmp -p <pid notifyd>
). Το δαίμονας είναι δυνατό να προσαρμοστεί με το αρχείο /etc/notify.conf
.
Τα ονόματα που χρησιμοποιούνται για τις ειδοποιήσεις είναι μοναδικές αντιστρόφως DNS σημειώσεις και όταν στέλνεται μια ειδοποίηση σε ένα από αυτά, οι πελάτες που έχουν δηλώσει ότι μπορούν να τη χειριστούν θα τη λάβουν.
Είναι δυνατό να αδειάσετε την τρέχουσα κατάσταση (και να δείτε όλα τα ονόματα) στέλνοντας το σήμα SIGUSR2 στη διαδικασία notifyd και διαβάζοντας το δημιουργημένο αρχείο: /var/run/notifyd_<pid>.status
:
Κέντρο Κατανομής Ειδοποιήσεων
Το Κέντρο Κατανομής Ειδοποιήσεων του οποίου το κύριο δυαδικό είναι το /usr/sbin/distnoted
, είναι ένας άλλος τρόπος για να στέλνετε ειδοποιήσεις. Εκθέτει μερικές υπηρεσίες XPC και πραγματοποιεί μερικούς ελέγχους για να προσπαθήσει να επαληθεύσει τους πελάτες.
Ειδοποιήσεις Πιέσεως Apple (APN)
Σε αυτήν την περίπτωση, οι εφαρμογές μπορούν να εγγραφούν για θέματα. Ο πελάτης θα δημιουργήσει ένα τεκμήριο επικοινωνώντας με τους διακομιστές της Apple μέσω του apsd
.
Στη συνέχεια, οι παροχείς θα έχουν επίσης δημιουργήσει ένα τεκμήριο και θα μπορούν να συνδεθούν με τους διακομιστές της Apple για να στείλουν μηνύματα στους πελάτες. Αυτά τα μηνύματα θα ληφθούν τοπικά από το apsd
το οποίο θα μεταδώσει την ειδοποίηση στην εφαρμογή που την περιμένει.
Οι προτιμήσεις βρίσκονται στο /Library/Preferences/com.apple.apsd.plist
.
Υπάρχει μια τοπική βάση δεδομένων μηνυμάτων που βρίσκεται στο macOS στο /Library/Application\ Support/ApplePushService/aps.db
και στο iOS στο /var/mobile/Library/ApplePushService
. Έχει 3 πίνακες: incoming_messages
, outgoing_messages
και channel
.
Είναι επίσης δυνατό να λάβετε πληροφορίες σχετικά με τον δαίμονα και τις συνδέσεις χρησιμοποιώντας:
Ειδοποιήσεις Χρήστη
Αυτές είναι ειδοποιήσεις που ο χρήστης πρέπει να δει στην οθόνη:
CFUserNotification
: Αυτή η API παρέχει έναν τρόπο να εμφανιστεί στην οθόνη ένα αναδυόμενο παράθυρο με ένα μήνυμα.Το Πίνακας Ανακοινώσεων: Αυτό εμφανίζει στο iOS ένα banner που εξαφανίζεται και θα αποθηκευτεί στο Κέντρο Ειδοποιήσεων.
NSUserNotificationCenter
: Αυτός είναι ο πίνακας ανακοινώσεων στο MacOS. Η βάση δεδομένων με τις ειδοποιήσεις βρίσκεται στο/var/folders/<user temp>/0/com.apple.notificationcenter/db2/db
Last updated