Skip to content

Series

Les fondamentaux de la quarantaine

6 posts in this series. Read them in order or jump to any one.

  1. QuarantineEventsV2 : l’historique des téléchargements macOS

    Ce qu’enregistre la base macOS QuarantineEventsV2 : schéma LSQuarantineEvent, temps absolu Mac, numéros de type, jointure par UUID de l’xattr et limites.

  2. Flags com.apple.quarantine : lire l’attribut de quarantaine

    Décoder une valeur com.apple.quarantine : bits de flags comme 0083 et 00c3, horodatage hexadécimal, agent et UUID, avec source et niveau de confiance par flag.

  3. Collecter QuarantineEventsV2 : UAC, Aftermath, Velociraptor

    Collecter QuarantineEventsV2 (macOS), ses fichiers -wal et -journal, les xattr de quarantaine et .LastGKReject, à la main, avec UAC, Aftermath ou Velociraptor.

  4. Récupérer les enregistrements QuarantineEventsV2 supprimés

    Comment des lignes QuarantineEventsV2 supprimées survivent dans les freeblocks, la freelist, le WAL et les journaux SQLite, et ce que prouve leur récupération.

  5. .LastGKReject : les rejets Gatekeeper comme preuve

    Ce que .LastGKReject enregistre quand Gatekeeper bloque un élément, où le trouver, comment le collecter et le relier au téléchargement d’origine.

  6. kMDItemWhereFroms face à l’attribut de quarantaine

    D’où vient ce fichier sur Mac ? Lire kMDItemWhereFroms, le comparer aux données de quarantaine et interpréter un attribut de quarantaine absent.

All posts in this series