iOSSec
189 subscribers
18 photos
1 video
1 file
38 links
Security research, binary exploitation, *OS field
Download Telegram
Grinding expected behaviour
😁51🔥1
iOSSec
Grinding expected behaviour
Нашёл репозиторий с собранными codeql databases по разным версиям XNU (после очередного разобранного 1day/я решил дать статическому анализу второй шанс... 🤕)

link: https://github.com/blacktop/darwin-xnu-build
🔥52
В новых маках (m4+) есть поддержка аппаратной трассировки. Единственное, если судить по реализации в AppleProcessorTrace.kext, без костылей, по крайней мере на T6041, программно поддерживается только трейсинг el0 (что в целом тоже неплохо – особенно когда нужно разобраться со взаимодействием между XPC-сервисами!)

Когда-нибудь я доделаю патчи на el1-el2...
4🤓4🤔1
> Мам, можно Corellium?
< Но у нас есть Corellium дома
> Corellium дома:
🔥8🐳4
Yet another fun fact:

Современный XNU запрещает указывать свой линкер через LC_LOAD_DYLINKER команду в mach/o бинаре (bsd/kern/mach_loader.c:3238).

Также для non-development армовых сборок запрещается в целом запуск static binaries (bsd/kern/mach_loader.c:1325)...

Не знаю для чего и почему так сделано, но это к сожалению прибило доступность одного красивого бага :/
😢5
Нет сил писать что-то вразумительное в канал в последнее время. Но в то же время не могу не поделиться своей небольшой радостью:
https://support.apple.com/en-us/127594

(Как выйду из отпуска обещаю выкатить интересный материал про Lockdown mode!)
🔥235👍3
iOSSec
прибило доступность одного красивого бага
Другой ресерчер также нашел эту багу и написал про неё статью. И даже реализовал красивый байпас ограничений выше – но к сожалению не смог добить из-за sptm. Рекомендую к чтению)

link: https://gracecondition.github.io/posts/dirtyslide/
🔥6
Media is too big
VIEW IN TELEGRAM
Накидал простенькую vmm, что запускает эксклейвы (в бандле с cL4 и нужными тасками). Пока что поддерживается всего несколько hvc-шек и полностью отсутствует механизм апколлов, но это дело времени :)


(ps: вдохновился во многом приватной тулой от Apple - ExclaveVisor - что случайно попала ко мне в руки)
👍6
iOSSec
Накидал простенькую vmm, что запускает эксклейвы (в бандле с cL4 и нужными тасками). Пока что поддерживается всего несколько hvc-шек и полностью отсутствует механизм апколлов, но это дело времени :) (ps: вдохновился во многом приватной тулой от Apple - ExclaveVisor…
К слову, я не знаю ни одной публичной тулы, которая позволяла бы exclave/ы запускать и отлаживать. Но мне пока сложно оценить насколько это интересный и перспективный attack surface и есть ли вообще в этом всем смысл..
https://static.lukasarnold.de/pdfs/obtsv8-diving-into-c1.pdf

(ps: неплохая обзорная презентация про эпловый baseband)
👍4
Недавно нашёл довольно забавную регрессию, позволяющую обойти kaslr - как ядра, так и sptm

А сегодня, пока писал по ней отчёт, обнаружил рядом ещё и кривой bounds check. И, как оказалось, не один (sic!) В итоге докрутил до target flag

(btw: все еще очень жду релиза 26.6, чтобы наконец-то начать публиковать первые райтапы))
🔥10👍8
С днем security release! В этот список у меня залетела всего одна бага, так что ждем дальше 🫠

Кстати, залил райтапы, переделанные из отчетов, по CVE-2026-39868 и kernel VA leak (IOService::updateConsoleUsers) в репу на гитхабе.
🔥124👏4
Коллега по userspace тоже стиля раздает!
Forwarded from Ilya Andr
+3
3