卡巴斯基发布开源脚本iShutdown 可以用来快速检测iOS是否感染间谍软件 – 蓝点网
被黑出来的卡巴开源经验,此前反病毒软件开发商卡巴斯基的斯基速检部分员工遭到攻击,他们的发布否感 iPhone 被通过某种方式植入了间谍程序,卡巴斯基通过内部网络的脚本件蓝流量监控发现异常,之后这起攻击被称为三角测量。用快
目前卡巴斯基仍然在继续追踪三角测量攻击,染间经过研究后卡巴斯基研究人员发现一种可以快速检测 iPhone 是谍软点网否被植入间谍软件的方法。
以往要想检测是卡巴开源否被植入恶意软件,需要将整个 iPhone 备份,斯基速检然后通过备份数据来排查是发布否感否存在异常,现在卡巴斯基发现一种轻量级的脚本件蓝检测方法:iShutdown。
shutdown.log 是日志文件,卡巴斯基研究以色列间谍软件开发商 NSO 集团的染间飞马间谍软件 (Pegasus)、以色列间谍软件开发商 QuaDream 的谍软点网 Reign 间谍软件以及以色列间谍软件开发商 Intellexa 的 Predator 间谍软件发现了一些共同点。
它们的卡巴开源共同点都是会在设备重启日志中留下某些痕迹,简单来说,由于所有间谍软件都希望能够持久化,所以也要通过某种方式长时间驻留后台。
所以在 iPhone 重启时这些间谍软件相关的进程会阻碍系统的重启过程,进而导致重启时间稍微延长,而系统也会在日志里留下相关条目用来记录这些事件。
调查发现以色列这三家商业间谍软件开发商均使用类似的文件系统路径:/private/var/db/ 和 /private/var/tmp/
卡巴斯基称用户频繁重启 iPhone 的情况下更容易在日志中观察到相关条目,因此后续只需要提取 shutdown.log 即可用来分析 iPhone 是否感染了间谍软件。
需提醒的是 shutdown.log 并不是系统自己生成的,iOS 系统主要通过 sysdiag 来记录日志,因此实际使用时需要生成并导出 shutdown.log,导出的文件大约在 200~400MB 之间,格式为.tar.gz,解压后需要的日志在 \system_logs.logarchive\Extra\ 中。
为此卡巴斯基使用 Python 编写了一个脚本,该脚本可以自动搜寻导出的日志中存在的异常条目,如果发现异常条目那就需要研究人员仔细检查对应的日志内容,从而分析是否被感染间谍软件。
最后,针对卡巴斯基的三角测量攻击具体发起者是谁暂时还不清楚,三角测量攻击使用的间谍软件为新软件,并不是以色列那几家商业间谍软件开发商制作的。
附加链接:https://github.com/KasperskyLab/iShutdown
- ·玉米洋葱煎蛋烧的做法
- ·《逝世化危急4》次世代版最新截图 感受没有出去的晋降
- ·2007年出售的《光环3》现在竟然借有舆图更新
- ·《战天1》新谍报:战役形式共七章、十张舆图
- ·咖啡店奈何样样 该若何经营
- ·《逝世化危急4》次世代版最新截图 感受没有出去的晋降
- ·Xbox逝世态环境也正在反击COVID
- ·任天国新专利暴光 或为NX主机掌机部分
- ·伯美莱全屋定制——简美衣柜
- ·《堡垒之夜》停止马丁路德金活动 Epic禁用统统神采
- ·另类豪杰暴挨中星人 《豪杰没有再3》10分钟真机演示
- ·《没有义联盟2》新谍报:战役能获得设备 欲进军电竞
- ·黑怪异健发中国行20余场行动 西湖的七夕专场创记实了!
- ·《阳阳西游》基友萌妹去开体 与经之路更出色
- ·给冒险者的礼品 《拂晓之光》足游新版本暴光
- ·PS战微硬商乡呈现《战天2042》测试版文件 公测或即将开启
- ·坚果手机520会员日给你纷比方样的爱
- ·祸利抢先到《展开那三国》百万壕礼庆除夕
- ·《刀剑神域:真空贯脱(Sword Art Online: Hollow Realization)》新视频 剧情看起去很虐啊!
- ·ATI隐卡即将回偿借要公布新卡?结局又是没有出所料
- ·地中海气焰入户餐厅,详尽阻止!这生涯简直羡煞众人
- ·百种萌兽究极退化 《数码超退化》12月27号战役开测
- ·《刀剑神域:真空贯脱(Sword Art Online: Hollow Realization)》新视频 剧情看起去很虐啊!
- ·《速率与豪情8》再曝最新剧照 巨石强森竟成犯人
- ·联手河南中医药大学,宛西制药召开大种类哺育论证会
- ·N卡A卡皆更贵了!RX 6800竟然离谱的两倍于指导价