Skip to content

Series

Fundamentos de la cuarentena

6 posts in this series. Read them in order or jump to any one.

  1. QuarantineEventsV2: historial de descargas en macOS

    Qué registra la base QuarantineEventsV2 de macOS: esquema de LSQuarantineEvent, tiempo absoluto de Mac, números de tipo, unión por UUID del xattr y límites.

  2. Flags de com.apple.quarantine: leer el xattr de cuarentena

    Cómo decodificar un valor com.apple.quarantine: bits como 0083 y 00c3, marca de tiempo hexadecimal, agente y UUID, con fuente y confianza para cada flag.

  3. Recopilar QuarantineEventsV2: UAC, Aftermath, Velociraptor

    Cómo recopilar QuarantineEventsV2 de macOS, sus archivos -wal y -journal, los xattr de cuarentena y .LastGKReject a mano o con UAC, Aftermath y Velociraptor.

  4. Recuperar registros borrados de QuarantineEventsV2

    Cómo sobreviven las filas borradas de QuarantineEventsV2 en freeblocks, freelist, frames WAL y diarios de SQLite, cómo preservarlas y qué prueba recuperarlas.

  5. .LastGKReject: rechazos de Gatekeeper como evidencia

    Qué registra .LastGKReject cuando Gatekeeper bloquea un elemento, dónde está, cómo recopilarlo y cómo vincular el rechazo con una descarga.

  6. kMDItemWhereFroms frente al atributo de cuarentena

    ¿De dónde vino este archivo en un Mac? Lea kMDItemWhereFroms, compárelo con los datos de cuarentena e interprete un atributo de cuarentena ausente.

All posts in this series