macOS : les modules zsh permettent de contourner la détection basée sur les processus

🔍 Contexte Article technique publié le 16 septembre 2026 sur dfir.ch, rédigé par un analyste DFIR. Il documente l’abus potentiel du système de modules de zsh (shell par défaut sur macOS) à des fins d’évasion de détection et d’exécution furtive. ⚙️ Fonctionnalités des modules zsh exploitables zsh dispose d’un système de modules chargeables à l’exécution via zmodload, exposant des fonctionnalités normalement associées à des utilitaires externes : zsh/net/tcp : connexions TCP brutes via le builtin ztcp (sans curl, wget, nc) zsh/mapfile : lecture/écriture/suppression de fichiers via un tableau associatif (sans cat, rm) zsh/attr : manipulation des attributs étendus via zgetattr, zsetattr, zdelattr, zlistattr (sans /usr/bin/xattr) zsh/files, zsh/stat, zsh/sched, zsh/zselect : autres fonctionnalités système 🎯 Technique d’attaque démontrée L’article démontre une chaîne d’exécution complète : ...

17 septembre 2026 · 3 min

macOS 26.4 : Reverse engineering des événements Endpoint Security non documentés liés au réseau

🔍 Contexte Article publié le 26 mars 2026 par Patrick Wardle (Objective-See Foundation) sur son blog technique. L’article documente une analyse par rétro-ingénierie des nouveaux événements Endpoint Security (ES) introduits dans macOS 26.4, laissés sans documentation publique par Apple sous la forme ES_EVENT_TYPE_RESERVED_*. 🧩 Découverte des événements réservés Avec la sortie du MacOSX26.4.sdk, Apple a ajouté 7 nouveaux types d’événements ES (RESERVED_0 à RESERVED_6) sans les documenter ni les nommer. Wardle tente de s’y abonner via es_subscribe : ...

29 mars 2026 · 2 min

macOS : Rétro-ingénierie des protections ClickFix d'Apple via Endpoint Security

🔍 Contexte Publié le 31 mars 2026 sur le blog Objective-See par Patrick Wardle, cet article constitue une analyse technique approfondie de l’implémentation des protections anti-ClickFix intégrées nativement dans macOS 26.4 par Apple, ainsi que de leur relation avec le framework Endpoint Security (ES). 🎯 La technique ClickFix ClickFix est une technique d’infection largement adoptée ciblant macOS et Windows. Elle repose sur la manipulation sociale : convaincre un utilisateur de copier-coller une commande malveillante dans un terminal. Cette technique permet de contourner des protections OS comme Gatekeeper et Notarization sur macOS. Elle est désormais utilisée aussi bien par des cybercriminels opportunistes que par des acteurs plus sophistiqués. ...

4 février 2026 · 2 min
Dernière mise à jour le: 2 octobre 2026 📝