Skip to content

Glossaire

Attribut de quarantaine (com.apple.quarantine)

L'attribut étendu que macOS ajoute aux fichiers téléchargés pour que Gatekeeper les vérifie à la première ouverture ; le retirer évite ce contrôle.

com.apple.quarantine est l'attribut étendu que les navigateurs, clients de messagerie et autres applications compatibles avec la quarantaine ajoutent aux fichiers qu'ils téléchargent. Il indique qui a mis le fichier en quarantaine et quand ; xattr -p com.apple.quarantine <file> affiche en général une valeur de la forme flags;heure en hexadécimal;agent;UUID, par exemple avec Safari comme agent. Au premier lancement d'une application en quarantaine, Gatekeeper la vérifie et demande confirmation à l'utilisateur. L'Utilitaire d'archive transmet l'attribut aux éléments qu'il extrait.

Pourquoi c'est important en investigation

Supprimer l'attribut, par exemple avec xattr -d com.apple.quarantine <file>, évite ce contrôle au premier lancement. Des attaquants et certains installeurs le font pour qu'un outil non signé s'exécute sans avertissement : sa suppression est donc une piste à suivre.

FSEvents voit les modifications d'attributs, pas leurs noms :

  • ajouter ou modifier un attribut étendu positionne ExtendedAttrModified ;
  • en supprimer un positionne ExtendedAttrRemoved.

Un nouveau téléchargement montre donc souvent ExtendedAttrModified (pose des attributs de quarantaine et d'origine), et un ExtendedAttrRemoved ultérieur sur le même chemin signifie qu'un attribut a été retiré. Il peut s'agir de l'attribut de quarantaine, ou d'une opération de routine. Confirmez avec le fichier lui-même s'il existe encore, avec la base des événements de quarantaine (com.apple.LaunchServices.QuarantineEventsV2 dans Library/Preferences de l'utilisateur) et avec les enregistrements voisins. Le FSEvents Parser génère un constat quand des attributs sont supprimés dans les dossiers de téléchargements, le bureau, les documents, les applications et les dossiers temporaires.

Exemple

Dans l'exemple synthétique, Downloads/tools/sync-helper est extrait avec Created;Modified;ExtendedAttrModified;File, puis présente ExtendedAttrRemoved;File suivi de InodeMetaMod;File (rendu exécutable), entre 09:58:40 et 10:09:55 UTC, alors que Terminal est ouvert.

Termes associés

Repérez les attributs supprimés dans le FSEvents Parser, et apprenez à lire les flags dans les flags FSEvents expliqués.