macos-reverse
Compare original and translation side by side
🇺🇸
Original
English🇨🇳
Translation
ChinesemacOS / Mach-O Reverse Engineering
macOS / Mach-O Reverse Engineering
ACTION REQUIRED(读完后立刻执行)
ACTION REQUIRED(读完后立即执行)
- : 读取
NOW../field-journal/precedent-reverse.md - : 确认目标为 macOS/Mach-O/App bundle(iOS IPA →
NOW)mobile-reverse/ - : tool-index;jtool2/lldb 等
NEXT - : 签名与装载信息 → 静态 → 动态(lldb/Frida)
ACT
- : 读取
NOW../field-journal/precedent-reverse.md - : 确认目标为 macOS/Mach-O/App bundle(iOS IPA →
NOW)mobile-reverse/ - : tool-index;jtool2/lldb 等
NEXT - : 签名与装载信息 → 静态 → 动态(lldb/Frida)
ACT
适用场景
适用场景
- Mach-O 可执行文件 / dylib / framework
- .app bundle、LaunchAgent/Daemon
- Objective-C / Swift 符号与 runtime
- 公证/签名、Hardened Runtime、TCC 相关行为分析
- macOS 恶意软件静态/动态分析(联合 malware-analysis)
- Mach-O 可执行文件 / dylib / framework
- .app bundle、LaunchAgent/Daemon
- Objective-C / Swift 符号与 runtime
- 公证/签名、Hardened Runtime、TCC 相关行为分析
- macOS 恶意软件静态/动态分析(联合 malware-analysis)
工作流
工作流
1. 包体与签名
1. 包体与签名
bash
file target
codesign -dv --verbose=4 target
spctl -a -vv target 2>&1
otool -L targetbash
file target
codesign -dv --verbose=4 target
spctl -a -vv target 2>&1
otool -L target2. 静态
2. 静态分析
text
□ class-dump / swift-demangle / Hopper / Ghidra / IDA
□ 字符串与 XPC 服务名、TCC 敏感 API
□ LC_LOAD_dylib 依赖与 rpathtext
□ class-dump / swift-demangle / Hopper / Ghidra / IDA
□ 字符串与 XPC 服务名、TCC 敏感 API
□ LC_LOAD_dylib 依赖与 rpath3. 动态
3. 动态分析
text
□ lldb / Frida
□ fs_usage / log stream 观察
□ 网络:联合 protocol-reverse 或代理text
□ lldb / Frida
□ fs_usage / log stream 观察
□ 网络:联合 protocol-reverse 或代理工具链
工具链
| 工具 | 用途 |
|---|---|
| otool / nm / codesign | 系统自带 |
| Hopper / Ghidra / IDA | 反编译 |
| class-dump / dsdump | ObjC |
| Frida / lldb | 动态 |
| jtool2 | Mach-O |
| 工具 | 用途 |
|---|---|
| otool / nm / codesign | 系统自带工具 |
| Hopper / Ghidra / IDA | 反编译工具 |
| class-dump / dsdump | ObjC 分析工具 |
| Frida / lldb | 动态调试工具 |
| jtool2 | Mach-O 分析工具 |
参考
参考
references/macho-triage.md- (iOS)
../mobile-reverse/../ghidra-reverse/../malware-analysis/
references/macho-triage.md- (iOS)
../mobile-reverse/../ghidra-reverse/../malware-analysis/
路由上下文
路由上下文
上游: MASTER R31
下游: iOS → mobile-reverse;通用样本 → malware-analysis
下游: iOS → mobile-reverse;通用样本 → malware-analysis
上游: MASTER R31
下游: iOS → mobile-reverse;通用样本 → malware-analysis
下游: iOS → mobile-reverse;通用样本 → malware-analysis
任务完成自检
任务完成自检
- 是否记录签名/Hardened Runtime 状态?
- 是否有地址级/符号级结论?
- Checklist?
- 是否记录签名/Hardened Runtime 状态?
- 是否有地址级/符号级结论?
- 是否完成检查清单?