文章摘要
不知道干啥用的,应该是IOS的漏洞,分享给大家学习提高防范意识【后门自测】
| 审计项 | 结果 |
|---|---|
| 硬编码外联域名 | 无。所有 URL 都是占位符(c2domain.com 被注释掉)、苹果官方 DTD、文档链接、localhost。DNS 外传的 domain 是运行时由操作者传入的变量 |
| 管理页面 | 无任何外部 <script src>,五个页面全部自包含,没有 CDN 统计/追踪脚本 |
| 认证体系 | 账密强制从 .env 读取,缺失直接拒绝启动——不存在默认后门账号;登录有速率限制(5 次/15 分钟)、timingSafeEqual 防时序攻击、PBKDF2 + AES-256-GCM 加密、随机 session token + CSRF |
| 安装脚本 | final_install.bat/sh 只从 npm 官方源装 ws/node-pty/sharp 三个正经包,没有 curl |
| 客户端加载链 | localHost = location.origin——各阶段脚本从操作者自己的服务器取,没有硬编码的远程回传地址 |
| 服务端 | 无 eval 远程内容、无向第三方的隐秘上报 |
⚠️ 两个保留项(诚实说清):
- 供应链风险无法静态排除——
node_modules里有数千个传递依赖,任何 npm 项目的深层依赖都不可能逐行人审 - 二改层的“成色”问题依旧——CVE-2026-10001 是编造的编号、iOS 26 profile 偏移全是占位符(sha256 全零)。这份打包版混入了非原始泄露物的东西,虽然审计未发现恶意私货,但来源不明的二改包永远不该被完全信任
这套系统是干啥的:完整结构
它是围绕泄露的 DarkSword 漏洞链搭的一套 C2(远程控制)平台,分三大部分:
管理后台的界面与功能(5 个页面):
- login.html:登录页(就是普通的后台登录)
- dashboard.html:主控台——设备列表 + 指令控制台,指令菜单足足 30+ 条,我全部枚举出来了:
dump_contacts(通讯录)、dump_sms、dump_keychain(钥匙串)、dump_wifi、dump_icloud_token、dump_photos、dump_location、camera_snap(拍照)、mic_record(录音)、screenshot(截屏)、clipboard_monitor(剪贴板)、exec_shell(命令执行)、install_persist(持久化)、dns_exfil(DNS 隧道外传)、self_destruct(自毁)……这套菜单就是前面说的“攻击者实质性作用”的直接证据 - file_browser.html:远程文件浏览器
- screen_viewer.html:实时屏幕查看
- sysinfo.html:设备信息
服务端还带 node-pty 真终端、SOCKS5 反向代理隧道(通过受害设备上网)、MySQL/SQLite 存档、宝塔部署教程。工程完成度不低。
从“漏洞修复与防范”角度,这套代码的学习价值
- 六漏洞链 = 六层防御的教科书:JSC 类型混淆(→ JIT 加固的价值)、PAC 绕过(→ 硬件防护不是绝对的)、两级沙箱逃逸(→ 沙箱纵深设计的意义)、内核竞争条件(→ 并发安全)。每一步都是在打一层具体防御,反向读就是防御设计课
- 修复事实本身:全部六漏洞已被 iOS 26.3 / 18.7.3 / 16.7.15 / 15.8.7 修复——“漏洞如何被修复”可以直接对照 Apple 的 patch diff 学
- 最实用的一课:整条链的入口是“Safari 访问了恶意页”,而且这种国家级工具已经开源化。普通人的对策就三条:及时更新系统、开启锁定模式(Lockdown Mode,官方确认对此类攻击有效)、不点不明链接——这也是 Apple 官方对 DarkSword 的正式建议
