Skip to content

Beiträge mit Tag: #macos

Schritt für Schritt: TCC.db samt WAL in einen kostenlosen Browser-Parser laden, Befunde lesen, Berechtigungen und Verlauf prüfen, Zeitraum setzen, exportieren.
Wie sich die Tabelle access in TCC.db von Mojave über Big Sur bis Sonoma verändert hat: allowed, auth_value, auth_reason, pid, last_reminded und Nebentabellen.
So lesen Sie die Blobs csreq und indirect_object_code_identity in TCC.db: kompilierte Code-Anforderungen, anchor, identifier und ad hoc signierte Clients.
Was die TCC-Datenbank von macOS aufzeichnet, was sie belegt und was nicht, die wichtigsten Dienste und ein wiederholbarer Ablauf für die forensische Analyse.
Wo System- und Benutzer-TCC.db liegen, warum Festplattenvollzugriff und SIP zählen und wie Sie sie mit WAL per UAC, Aftermath, Velociraptor und mac_apt sichern.
Wie Angreifer TCC-Berechtigungen unter macOS missbrauchen, welche Spuren das in TCC.db hinterlässt und welche Artefakte Sie als Nächstes prüfen.
Wie gelöschte oder geänderte TCC-Berechtigungen in TCC.db-wal und freien Seiten überdauern: Grundlagen des SQLite-WAL, Spuren von tccutil reset und die Grenzen.