Skip to content

Glosario

Base de datos TCC (TCC.db)

Bases de datos SQLite donde macOS guarda los permisos de privacidad, como el acceso total al disco, la cámara o la grabación de pantalla.

TCC (Transparency, Consent and Control) es el mecanismo de macOS que decide qué aplicaciones pueden usar recursos protegidos: Acceso total al disco, cámara, micrófono, grabación de pantalla, accesibilidad, contactos y más. Sus decisiones se guardan en bases de datos SQLite llamadas TCC.db: una global del sistema, /Library/Application Support/com.apple.TCC/TCC.db, que incluye entre otros el Acceso total al disco, y otra por usuario en ~/Library/Application Support/com.apple.TCC/. La Protección de la integridad del sistema (SIP) protege ambas; leerlas requiere Acceso total al disco.

Por qué importa en una investigación

Muchos ataques en macOS necesitan primero un permiso de privacidad. Una herramienta que quiere leer el correo, los datos del navegador o los archivos de otros usuarios necesita Acceso total al disco; una que observa la pantalla necesita grabación de pantalla. Un cambio en TCC.db justo antes de una actividad sensible es, por tanto, una pista sólida.

FSEvents registra que se escribieron los archivos de la base de datos, incluidos sus acompañantes -wal y -shm, pero nunca su contenido. Indica que cambiaron los permisos, y en qué orden respecto a otros eventos, no qué aplicación obtuvo qué servicio. FSEvents Parser genera un hallazgo ante escrituras en cualquiera de las dos bases y precisa si cambió la del sistema o la de un usuario. Las filas de la base completan el cuadro: la tabla access recoge para cada entrada el service, el client (la aplicación) y una fecha last_modified.

Ejemplo

En la muestra sintética, dentro de la ventana del log de 10:09:55 a 10:23:18 UTC:

  • Users/dana.whitlock/Library/Preferences/com.apple.systempreferences.plist: Modified;File
  • Library/Application Support/com.apple.TCC/TCC.db-wal, TCC.db y TCC.db-shm: Modified;File

Esto es coherente con que alguien concediera Acceso total al disco a Terminal en Ajustes del Sistema. La fila kTCCServiceSystemPolicyAllFiles de Terminal, con su propia marca de tiempo, lo confirmaría.

Términos relacionados

Detecte las escrituras en TCC con FSEvents Parser y siga la secuencia completa en el análisis paso a paso de una exfiltración.