附加链接 :https://github.com/KasperskyLab/iShutdown
用快针对卡巴斯基的染间三角测量攻击具体发起者是谁暂时还不清楚,iOS 系统主要通过 sysdiag 来记录日志,谍软点网进而导致重启时间稍微延长 ,卡巴开源调查发现以色列这三家商业间谍软件开发商均使用类似的斯基速检文件系统路径:/private/var/db/ 和 /private/var/tmp/
卡巴斯基称用户频繁重启 iPhone 的情况下更容易在日志中观察到相关条目,三角测量攻击使用的发布否感间谍软件为新软件,以色列间谍软件开发商 QuaDream 的脚本件蓝 Reign 间谍软件以及以色列间谍软件开发商 Intellexa 的 Predator 间谍软件发现了一些共同点 。导出的用快文件大约在 200~400MB 之间,卡巴斯基通过内部网络的染间流量监控发现异常,解压后需要的谍软点网日志在 \system_logs.logarchive\Extra\ 中 。
被黑出来的卡巴开源经验,
目前卡巴斯基仍然在继续追踪三角测量攻击 ,
需提醒的是 shutdown.log 并不是系统自己生成的,从而分析是否被感染间谍软件。需要将整个 iPhone 备份 ,现在卡巴斯基发现一种轻量级的检测方法:iShutdown 。之后这起攻击被称为三角测量。如果发现异常条目那就需要研究人员仔细检查对应的日志内容 ,
最后 ,然后通过备份数据来排查是否存在异常,格式为.tar.gz ,

shutdown.log 是日志文件,
为此卡巴斯基使用 Python 编写了一个脚本,
它们的共同点都是会在设备重启日志中留下某些痕迹,因此实际使用时需要生成并导出 shutdown.log,
所以在 iPhone 重启时这些间谍软件相关的进程会阻碍系统的重启过程,所以也要通过某种方式长时间驻留后台。因此后续只需要提取 shutdown.log 即可用来分析 iPhone 是否感染了间谍软件 。该脚本可以自动搜寻导出的日志中存在的异常条目,卡巴斯基研究以色列间谍软件开发商 NSO 集团的飞马间谍软件 (Pegasus)、
以往要想检测是否被植入恶意软件,由于所有间谍软件都希望能够持久化 ,简单来说 ,他们的 iPhone 被通过某种方式植入了间谍程序 ,
邮箱:admin@aa.com
电话:020-123456789
传真:020-123456789
Copyright © 2026 Powered by 一望无际网 https://hh-ipce.com/