hacktricks/macos-hardening/macos-security-and-privilege-escalation/macos-proces-abuse/macos-ipc-inter-process-communication/macos-xpc/macos-xpc-connecting-process-check
2023-10-15 17:27:52 +00:00
..
macos-pid-reuse.md Translated ['README.md', 'backdoors/salseo.md', 'forensics/basic-forensi 2023-10-15 17:27:52 +00:00
macos-xpc_connection_get_audit_token-attack.md Translated ['README.md', 'backdoors/salseo.md', 'forensics/basic-forensi 2023-10-15 17:27:52 +00:00
README.md Translated ['README.md', 'backdoors/salseo.md', 'forensics/basic-forensi 2023-10-15 17:27:52 +00:00

Vérification de la connexion des processus XPC sur macOS

☁️ HackTricks Cloud ☁️ -🐦 Twitter 🐦 - 🎙️ Twitch 🎙️ - 🎥 Youtube 🎥

Vérification de la connexion des processus XPC

Lorsqu'une connexion est établie vers un service XPC, le serveur vérifie si la connexion est autorisée. Voici les vérifications qu'il effectue généralement :

  1. Vérifier si le processus connectant est signé avec un certificat signé par Apple (uniquement délivré par Apple).
  • Si cela n'est pas vérifié, un attaquant peut créer un faux certificat pour correspondre à toute autre vérification.
  1. Vérifier si le processus connectant est signé avec le certificat de l'organisation (vérification de l'ID de l'équipe).
  • Si cela n'est pas vérifié, n'importe quel certificat de développeur d'Apple peut être utilisé pour la signature et la connexion au service.
  1. Vérifier si le processus connectant contient un ID de bundle approprié.
  • Si cela n'est pas vérifié, n'importe quel outil signé par la même organisation pourrait être utilisé pour interagir avec le service XPC.
  1. (4 ou 5) Vérifier si le processus connectant a un numéro de version logicielle approprié.
  • Si cela n'est pas vérifié, des clients anciens et non sécurisés, vulnérables à l'injection de processus, pourraient être utilisés pour se connecter au service XPC même avec les autres vérifications en place.
  1. (4 ou 5) Vérifier si le processus connectant a un runtime renforcé sans autorisations dangereuses (comme celles qui permettent de charger des bibliothèques arbitraires ou d'utiliser des variables d'environnement DYLD).
  • Si cela n'est pas vérifié, le client pourrait être vulnérable à l'injection de code.
  1. Vérifier si le processus connectant possède une autorisation qui lui permet de se connecter au service. Cela s'applique aux binaires Apple.
  2. La vérification doit être basée sur le jeton d'audit du client connectant plutôt que sur son ID de processus (PID), car cela empêche les attaques de réutilisation de PID.
  • Les développeurs utilisent rarement l'appel API du jeton d'audit car il est privé, donc Apple pourrait le modifier à tout moment. De plus, l'utilisation d'API privées n'est pas autorisée dans les applications du Mac App Store.
  • xpc_dictionary_get_audit_token doit être utilisé à la place de xpc_connection_get_audit_token, car ce dernier pourrait également être vulnérable dans certaines situations.

Attaques de communication

Pour plus d'informations sur l'attaque de réutilisation de PID, consultez :

{% content-ref url="macos-pid-reuse.md" %} macos-pid-reuse.md {% endcontent-ref %}

Pour plus d'informations sur l'attaque xpc_connection_get_audit_token, consultez :

{% content-ref url="macos-xpc_connection_get_audit_token-attack.md" %} macos-xpc_connection_get_audit_token-attack.md {% endcontent-ref %}

Prévention des attaques de rétrogradation Trustcache

Trustcache est une méthode de défense introduite dans les machines Apple Silicon qui stocke une base de données de CDHSAH des binaires Apple, de sorte que seuls les binaires non modifiés autorisés peuvent être exécutés. Cela empêche l'exécution de versions rétrogradées.

Exemples de code

Le serveur implémentera cette vérification dans une fonction appelée shouldAcceptNewConnection.

{% code overflow="wrap" %}

- (BOOL)listener:(NSXPCListener *)listener shouldAcceptNewConnection:(NSXPCConnection *)newConnection {
//Check connection
return YES;
}

{% endcode %}

L'objet NSXPCConnection possède une propriété privée appelée auditToken (celle qui devrait être utilisée mais qui pourrait changer) et une propriété publique appelée processIdentifier (celle qui ne devrait pas être utilisée).

Le processus de connexion peut être vérifié avec quelque chose comme :

{% code overflow="wrap" %}

[...]
SecRequirementRef requirementRef = NULL;
NSString requirementString = @"anchor apple generic and identifier \"xyz.hacktricks.service\" and certificate leaf [subject.CN] = \"TEAMID\" and info [CFBundleShortVersionString] >= \"1.0\"";
/* Check:
- Signed by a cert signed by Apple
- Check the bundle ID
- Check the TEAMID of the signing cert
- Check the version used
*/

// Check the requirements with the PID (vulnerable)
SecRequirementCreateWithString(requirementString, kSecCSDefaultFlags, &requirementRef);
SecCodeCheckValidity(code, kSecCSDefaultFlags, requirementRef);

// Check the requirements wuing the auditToken (secure)
SecTaskRef taskRef = SecTaskCreateWithAuditToken(NULL, ((ExtendedNSXPCConnection*)newConnection).auditToken);
SecTaskValidateForRequirement(taskRef, (__bridge CFStringRef)(requirementString))

Si un développeur ne souhaite pas vérifier la version du client, il peut au moins vérifier que le client n'est pas vulnérable à l'injection de processus :

{% code overflow="wrap" %}

[...]
CFDictionaryRef csInfo = NULL;
SecCodeCopySigningInformation(code, kSecCSDynamicInformation, &csInfo);
uint32_t csFlags = [((__bridge NSDictionary *)csInfo)[(__bridge NSString *)kSecCodeInfoStatus] intValue];
const uint32_t cs_hard = 0x100;        // don't load invalid page.
const uint32_t cs_kill = 0x200;        // Kill process if page is invalid
const uint32_t cs_restrict = 0x800;    // Prevent debugging
const uint32_t cs_require_lv = 0x2000; // Library Validation
const uint32_t cs_runtime = 0x10000;   // hardened runtime
if ((csFlags & (cs_hard | cs_require_lv)) {
return Yes; // Accept connection
}

{% endcode %}

☁️ HackTricks Cloud ☁️ -🐦 Twitter 🐦 - 🎙️ Twitch 🎙️ - 🎥 Youtube 🎥