🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónmacOS, firma, notarización y agentes de lanzamiento
5 tareas · 40 min · Principiante
En macOS dos cosas cuentan la historia de una muestra: cómo está firmada y qué deja para arrancar sola. Esta sala lee las salidas de firma y de control de ejecución, los archivos de lanzamiento y la marca de cuarentena de un Mac de diseño de Panificadora Alhucema. La persistencia con agentes de lanzamiento es la técnica T1543.001 de MITRE ATT&CK, vista siempre desde la detección. Los formatos de las salidas son aproximados y los valores son del ejercicio.
Objetivo de la sala
En macOS dos cosas cuentan la historia de una muestra: cómo está firmada y qué deja para arrancar sola. Esta sala lee las salidas de firma y de control de ejecución, los archivos de lanzamiento y la marca de cuarentena de un Mac de diseño de Panificadora Alhucema. La persistencia con agentes de lanzamiento es la técnica T1543.001 de MITRE ATT&CK, vista siempre desde la detección. Los formatos de las salidas son aproximados y los valores son del ejercicio.Una aplicación de macOS se firma con un certificado ligado a un desarrollador, identificado por un identificador de equipo. La firma garantiza dos cosas: quién la firmó y que el contenido no cambió desde entonces. La notarización es un paso aparte: el desarrollador envía la aplicación a Apple, que la revisa de forma automática en busca de contenido malicioso conocido y emite un comprobante. El control de ejecución del sistema, al abrirla, comprueba las dos cosas.
Ninguna de las dos garantiza que el programa sea inocuo para siempre. Una firma válida puede ser de un desarrollador comprometido, y un certificado puede usarse para firmar algo que luego se descubre dañino. Lo que sí hace un analista es leerlas como pistas de procedencia.
Responde para continuar
Una aplicación aparece notarizada. ¿Qué dice eso, y qué no?
Ver pista de ayuda
La notarización es una revisión automática en un momento dado; no es un certificado de buena conducta.
Una firma ad hoc, la que se crea sin certificado de desarrollador, solo prueba que el contenido no cambió. No hay un nombre ni un identificador de equipo detrás: no se sabe quién la hizo. Dentro de un equipo corporativo, software de procedencia desconocida con firma ad hoc es una pista de procedencia, no una prueba de maldad.
Abre la consola y consulta qué aplicaciones del Mac de diseño traen ese tipo de firma.
Responde para continuar
Escribe el nombre de la aplicación cuya firma es ad hoc.
Ver pista de ayuda
Ejecuta `SELECT app, firma, team_id FROM firmas WHERE firma = 'ad hoc'`.
Un agente de lanzamiento es un archivo de configuración (plist) que le dice al sistema qué programa arrancar al iniciar sesión. Los que traen las aplicaciones y los de Apple tienen sitios previsibles: los del sistema operativo viven en la carpeta del sistema; los de aplicaciones, en la biblioteca general o en la del usuario, con la etiqueta del fabricante. La etiqueta del plist es solo un texto que escribe quien crea el archivo, así que un nombre que parezca de Apple en una carpeta de usuario no prueba nada a su favor, y sí pide una explicación.
Responde para continuar
Escribe la etiqueta del agente de lanzamiento que imita un nombre de Apple pero vive en la carpeta de un usuario.
Ver pista de ayuda
Ejecuta `SELECT label, programa FROM lanzamiento WHERE label LIKE 'com.apple.%'`.
Cuando el navegador descarga un archivo, macOS le pone una marca de cuarentena con el sitio de origen. Esa marca es una de las mejores pistas de procedencia: dice de dónde vino el instalador y, junto con la firma, ayuda a reconstruir cómo llegó al equipo. Se cruza con la tabla de firmas: el instalador de la aplicación de firma ad hoc viene de un sitio concreto.
Responde para continuar
Escribe el sitio de origen del instalador de la aplicación de firma ad hoc.
Ver pista de ayuda
Ejecuta `SELECT * FROM cuarentena` y busca el instalador de la aplicación de la tarea 2.
El control de ejecución puede rechazar una aplicación por razones distintas. Una firmada por un desarrollador pero no notarizada se rechaza por falta de revisión, y no es por sí misma malware: puede ser software legítimo de una empresa que no completó el paso. Una sin desarrollador se rechaza por falta de identidad. En un informe se separan las dos causas, porque no se tratan igual.
Cuenta cuántas aplicaciones del equipo rechaza hoy el control de ejecución.
Responde para continuar
¿Cuántas aplicaciones del equipo rechaza el control de ejecución?
Ver pista de ayuda
Ejecuta `SELECT * FROM firmas` y cuenta las filas cuya salida de spctl empieza por rejected.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.