alphasec
macOS protip 0047
in 𝕏

mdls -name kMDItemWhereFroms plik.zip - pokaż skąd został pobrany plik plik.zip

tty1 · macos
$ mdls -name kMDItemWhereFroms plik.zip
#MacOS#threathunting#blueteam

Wykorzystując polecenie mdls możemy wyświetlić metadane plików w systemie MacOS. kMDItemWhereFroms zawiera informacje skąd plik został pobrany i o tę konkretną metadaną pytamy podając -name kMDItemWhereFroms. Jeśli ominiemy parametr -name wyświetlą nam się wsyzstkie metadane. Na przykład:

_ _🐉 drg@dhq[~]$ mdls -name kMDItemWhereFroms ~/Downloads/teled215.zip_ _kMDItemWhereFroms = (_ _"http://www.slor.net/kaypro/res/Utils/teled215.zip",_ _"http://www.slor.net/kaypro/res/Utils/"_ _)_ _🐉 drg@dhq[~]$_ _

Dodatkowe atrybuty plików możemy również wyświetlić za pomocą ls -l@:

_ _🐉 drg@dhq[~]$ ls -l@ ~/Downloads/teled215.zip_ _-rw-r--r--@ 1 drg staff 78436 Oct 13 18:58 /Users/drg/Downloads/teled215.zip_ _com.apple.macl 72_ _com.apple.metadata:kMDItemWhereFroms 138_ _com.apple.quarantine 57_ _🐉 drg@dhq[~]$_ _

Przy okazji, widać tutaj, że przeglądarka internetowa dorzuciła do tego pliku podczas ściągania atrybut com.apple.quarantine, co w przypadku niepoprawnego podpisu uniemożliwi bądź mocno utrudni uruchomienie aplikacji, które znajdują się w tym archiwum.

Przydatne linki

https://developer.apple.com/documentation/coreservices/kmditemwherefroms kMDItemWhereFroms u źródła web ↗
← poprzedni protip 0046 ••• Wszystkie protipy następny → protip 0048
// subskrybuj

Nowe protipy prosto na maila.

Mięsiste jednolinijkowce i triki z prawdziwych zleceń. Zero spamu, zero teorii. Wypisujesz się jednym kliknięciem.

wersja newslettera: