macOS : les modules zsh permettent de contourner la détection basée sur les processus

🔍 Contexte Article technique publié le 16 septembre 2026 sur dfir.ch, rédigé par un analyste DFIR. Il documente l’abus potentiel du système de modules de zsh (shell par défaut sur macOS) à des fins d’évasion de détection et d’exécution furtive. ⚙️ Fonctionnalités des modules zsh exploitables zsh dispose d’un système de modules chargeables à l’exécution via zmodload, exposant des fonctionnalités normalement associées à des utilitaires externes : zsh/net/tcp : connexions TCP brutes via le builtin ztcp (sans curl, wget, nc) zsh/mapfile : lecture/écriture/suppression de fichiers via un tableau associatif (sans cat, rm) zsh/attr : manipulation des attributs étendus via zgetattr, zsetattr, zdelattr, zlistattr (sans /usr/bin/xattr) zsh/files, zsh/stat, zsh/sched, zsh/zselect : autres fonctionnalités système 🎯 Technique d’attaque démontrée L’article démontre une chaîne d’exécution complète : ...

17 septembre 2026 · 3 min
Dernière mise à jour le: 18 septembre 2026 📝