// Artikel

macOS-Sicherheit

  • Dylib- und Dyld-Hijacking unter macOS erkennen

    Dylib- und Dyld-Hijacking sind unter macOS nur an den Raendern belastbar zu fassen: das Setzen von DYLD_INSERT_LIBRARIES und das Ablegen einer dylib. Der eigentliche Ladevorgang bleibt ein ehrlicher…

  • TCC-Manipulation unter macOS erkennen

    TCC regelt den Zugriff auf Kamera, Mikrofon und Festplatte. Erkennung der Umgehung ueber tccutil, sqlite3 und Schreibzugriffe auf die TCC.db abseits von tccd - mit besonders ehrlichen Telemetrie-Grenzen…

  • Keychain-Zugriff unter macOS erkennen

    Die Keychain ist der zentrale Passwortspeicher von macOS. Erkennung des Zugriffs ueber das security-Werkzeug und den Dateiabzug im Endpoint Security Framework, mit ehrlichem API-Blindspot und drei sigma-cli-validierten Sigma-Regeln.

  • AppleScript und osascript: Missbrauch unter macOS erkennen

    AppleScript-Missbrauch laeuft fast immer ueber osascript: do shell script, der Admin-Rechte-Dialog und verdaechtige Elternprozesse. Erkennung ueber das ESF-Prozessereignis, mit ehrlichen API-Blindspots und drei sigma-cli-validierten Sigma-Regeln.

  • Gatekeeper und Quarantine: Umgehung unter macOS erkennen

    Gatekeeper prueft Downloads nur, solange sie com.apple.quarantine tragen. Erkennung der Umgehung ueber xattr und spctl im Endpoint Security Framework, mit ehrlichen Telemetrie-Grenzen und drei sigma-cli-validierten Sigma-Regeln.

  • LaunchAgents und LaunchDaemons: macOS-Persistenz erkennen

    LaunchAgents und LaunchDaemons sind der haeufigste Persistenzweg unter macOS. Erkennung ueber die plist als Artefakt und das Endpoint Security Framework, mit sauberer Trennung von ESF, Unified Log und…

  • macOS-Sicherheitsmonitoring: Unified Log und Endpoint Security Framework

    macOS-Sicherheitsmonitoring für Blue Teams: die zwei zentralen Logquellen Unified Log (forensische Grundlage) und Endpoint Security Framework (ESF, das macOS-Gegenstück zu Sysmon, zugänglich über eslogger und Red Canary Mac…