Artículos etiquetados: #dfir
Paso a paso: cargue los TCC.db de macOS y su WAL en un parser gratuito en el navegador, lea los hallazgos, revise permisos e historial, y exporte.
Qué registra la base de datos TCC de macOS, qué prueba y qué no, qué servicios importan y un flujo de trabajo repetible para revisar TCC.db en un caso.
Dónde están los TCC.db del sistema y de usuario, el rol del acceso total al disco y SIP, y cómo recopilarlos con el WAL mediante UAC, Aftermath o Velociraptor.
Cómo abusan los atacantes de los permisos TCC de macOS, qué deja cada técnica en TCC.db y cómo pivotar al registro unificado, launchd, cuarentena y shell.