Trusted Design

T1164 - Re-opened Applications

概要

Starting in Mac OS X 10.7 (Lion), users can specify certain applications to be re-opened when a user reboots their machine. While this is usually done via a Graphical User Interface (GUI) on an app-by-app basis, there are property list files (plist) that contain this information as well located at ~/Library/Preferences/com.apple.loginwindow.plist and ~/Library/Preferences/ByHost/com.apple.loginwindow.* .plist.

An adversary can modify one of these files directly to include a link to their malicious executable to provide a persistence mechanism each time the user reboots their machine (Citation: Methods of Mac Malware Persistence).

管理者によるコメント

T1164は「Re-opened Applications(再開アプリケーションの悪用)」として定義されていた、macOS環境特有の永続化手法です。

macOSの標準機能である「ウィンドウ再開機能(ウィンドウの復元)」の仕様を悪用し、ユーザーがログアウトや再起動をした後に、マルウェアを自動で再実行(永続化)させる巧妙な手法です。

1. 「ウィンドウ再開機能」とは?

Macをシャットダウンまたは再起動しようとするとき、画面に「再ログイン時にウィンドウを再度開く」というチェックボックスが表示されます。

ここにチェックを入れた状態で再起動すると、OSはシャットダウン直前に開いていたアプリケーション(ブラウザ、ファインダー、テキストエディタなど)の状態を記憶し、次のログイン時にそれらを全く同じ状態で自動的に立ち上げてくれます。

攻撃者はこの利便性のための機能を逆手に取り、「シャットダウンの直前に、自分(マルウェア)のプロセスを『次回再開すべきアプリ』のリストに強制的に滑り込ませる」ことで、次回の自動起動(永続化)を達成します。

2. 攻撃の流れ

この手法は、ログインしているユーザーのセッション(環境)に依存して動作します。そのため、攻撃者は管理者権限(root)を持っていなくても、一般ユーザー権限のまま実行できるという特徴があります。

  1. 初期侵入:
    フィッシングメールなどを経由してMacに一般ユーザー権限で侵入し、バックドア(マルウェア)を動作させます。

  2. plistファイルの改ざん・作成:
    macOSは、再開すべきアプリケーションの情報を以下のフォルダ内にある .plist(プロパティリスト)ファイルで管理しています。

    • 対象フォルダ: ~/Library/Preferences/ByHost/
    • 対象ファイル例: com.apple.loginwindow.[UUID].plist

    攻撃者は、このファイル(または関連する状態保存キャッシュ)を直接書き換えるか、OSのAPI(NSWindowRestoration など)を悪用して、「次回ログイン時に起動するアプリ」のリストに自分のマルウェアのパスを強制追記します。

  3. ユーザーによる再起動(トリガー):
    ユーザーが業務終了時などにMacを再起動、またはログアウトします。この際、「ウィンドウを再度開く」にチェックが入っている(またはOSのデフォルト設定で有効になっている)と、仕込みが完了します。

  4. 自動実行の発動:
    次回、ユーザーがログインすると、OSの loginwindow プロセスが上記の設定ファイルを読み込みます。ユーザーが昨日開いていた正規のアプリ(SafariやSlackなど)が立ち上がるのと全く同じタイミングで、裏で静かにマルウェアも自動実行されます。

3. 防御・対策

「設定ファイルのアクセス監視」と「プロセスの挙動確認」が有効です。

4. 重要ポイント

5. 関連する主なCWE

実務上のアドバイス

macOSのインシデント調査(フォレンジック)において、「端末を再起動した直後の一瞬だけ不審な外部通信(C2へのビーコン)が発生し、その後パタッと止まる」といった奇妙な挙動がある場合、この T1164 / T1547.017 が使われている可能性があります。

ByHost フォルダ内の com.apple.loginwindow 関連のplistを解析し、TALApps(State Restoration対象のアプリリスト)などの項目に見慣れないパスやバイナリが登録されていないかを確認することが、原因究明のブレイクスルーになります。

分析

この攻撃手法を利用する脅威アクター

関連する CVE

この攻撃手法に関連する CVE は登録されていません。

攻撃手法 – 脅威アクター Graph


← Technique一覧に戻る ← Tactics一覧に戻る