Skip to content

Blog

Guides d'investigation sur TCC.db macOS : emplacements, versions de schéma, exigences de code, récupération WAL et détournement d'autorisations.

Pas à pas : charger les TCC.db de macOS et leur WAL dans un parseur gratuit, lire constats, autorisations et historique, filtrer une période, exporter.
L'évolution de la table access de TCC.db de Mojave à Big Sur et Sonoma : allowed, auth_value, auth_reason, pid, last_reminded et les autres tables.
Lire les blobs csreq et indirect_object_code_identity de TCC.db : exigences compilées, clauses anchor et identifier, clients ad hoc réduits à un cdhash.
Ce que la base TCC de macOS enregistre, ce qu'elle prouve ou non, les services qui comptent et une méthode reproductible pour analyser TCC.db.
Où sont les TCC.db système et utilisateur, rôle de l'accès complet au disque et de SIP, collecte avec le WAL via UAC, Aftermath, Velociraptor ou mac_apt.
Comment attaquants et malwares abusent des autorisations TCC de macOS, leurs traces dans TCC.db et les pivots : journal unifié, launchd, quarantaine, shell.
Comment des autorisations TCC supprimées ou modifiées survivent dans TCC.db-wal et les pages libérées : bases du WAL SQLite, traces de tccutil reset, limites.