-
Dylib- und Dyld-Hijacking unter macOS erkennen
Dylib- und Dyld-Hijacking sind unter macOS nur an den Raendern belastbar zu fassen: das Setzen von DYLD_INSERT_LIBRARIES und das Ablegen einer dylib. Der eigentliche Ladevorgang bleibt ein ehrlicher…
-
TCC-Manipulation unter macOS erkennen
TCC regelt den Zugriff auf Kamera, Mikrofon und Festplatte. Erkennung der Umgehung ueber tccutil, sqlite3 und Schreibzugriffe auf die TCC.db abseits von tccd - mit besonders ehrlichen Telemetrie-Grenzen…
-
Keychain-Zugriff unter macOS erkennen
Die Keychain ist der zentrale Passwortspeicher von macOS. Erkennung des Zugriffs ueber das security-Werkzeug und den Dateiabzug im Endpoint Security Framework, mit ehrlichem API-Blindspot und drei sigma-cli-validierten Sigma-Regeln.
-
AppleScript und osascript: Missbrauch unter macOS erkennen
AppleScript-Missbrauch laeuft fast immer ueber osascript: do shell script, der Admin-Rechte-Dialog und verdaechtige Elternprozesse. Erkennung ueber das ESF-Prozessereignis, mit ehrlichen API-Blindspots und drei sigma-cli-validierten Sigma-Regeln.
-
Gatekeeper und Quarantine: Umgehung unter macOS erkennen
Gatekeeper prueft Downloads nur, solange sie com.apple.quarantine tragen. Erkennung der Umgehung ueber xattr und spctl im Endpoint Security Framework, mit ehrlichen Telemetrie-Grenzen und drei sigma-cli-validierten Sigma-Regeln.
-
LaunchAgents und LaunchDaemons: macOS-Persistenz erkennen
LaunchAgents und LaunchDaemons sind der haeufigste Persistenzweg unter macOS. Erkennung ueber die plist als Artefakt und das Endpoint Security Framework, mit sauberer Trennung von ESF, Unified Log und…
-
macOS-Sicherheitsmonitoring: Unified Log und Endpoint Security Framework
macOS-Sicherheitsmonitoring für Blue Teams: die zwei zentralen Logquellen Unified Log (forensische Grundlage) und Endpoint Security Framework (ESF, das macOS-Gegenstück zu Sysmon, zugänglich über eslogger und Red Canary Mac…