一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

macOS SIP 保护机制在系统内核态的作用与表现

时间:2026-08-07 15:29:49 编辑:袖梨 来源:一聚教程网

SIP是macOS内核启动早期加载的强制访问控制机制,通过rootless.conf白名单和com.apple.rootless属性,在VFS层实时拦截对/System、/usr(不含/usr/local)、/bin、/sbin、/private/etc等路径的写入操作,并阻止非Apple签名进程调试受保护进程。

macOS 的系统完整性保护(SIP)在内核态不是“辅助功能”,而是启动早期即加载、全程介入的强制访问控制层。它不依赖用户态权限判断,也不响应 sudo 或 root 密码——只要操作触及受保护对象,内核会在系统调用(如 open、write、rename、mmap)返回前直接拦截并返回 Operation not permitted

内核态的实时拦截机制

SIP 的核心逻辑固化在 XNU 内核中,启动时从 /System/Library/Security/rootless.conf 加载保护路径白名单,并为对应文件/目录设置扩展属性 com.apple.rootless。此后每次文件系统操作,内核 VFS 层会同步校验:

• 目标路径是否匹配 rootless.conf 中定义的受保护路径前缀

• 当前进程是否具备 Apple 签名且被显式授权(如 launchd、installd)

• 操作类型是否属于禁止行为(写入、删除、重命名、创建硬链接等)

这种校验发生在权限检查(如 uid/gid 判定)之后、实际磁盘 I/O 之前,因此即使 chmod 777 或 chown root:wheel 也无法绕过。

对关键系统区域的内核级锁定

以下路径在内核态被硬性隔离,任何未签名进程的修改请求均被静默拒绝:

  1. /System:内核、驱动(kext)、框架(Frameworks)、预装应用二进制全部不可写,包括 /System/Library/Extensions/System/Library/CoreServices
  2. /usr(不含 /usr/local):所有系统工具(/usr/bin/ls)、动态链接器(/usr/lib/dyld)、头文件与库均受保护
  3. /bin 与 /sbin:sh、bash、cp、ifconfig 等基础命令二进制不可覆盖或替换
  4. /private/etc、/private/tmp、/private/var:虽为符号链接,但其真实目标路径由内核按 rootless 规则一并管控

运行时进程保护:不止于文件系统

SIP 在内核态还深度干预进程生命周期和内存操作:

  1. 禁止非 Apple 签名进程对受保护进程(如 DockFinderloginwindow)调用 ptracetask_for_pid,使 lldb、DTrace、代码注入类工具无法附加
  2. 阻断未公证内核扩展(kext)的 kextload 请求,内核在加载阶段即验证签名链与 Apple 根证书
  3. 限制 mmap 映射到受保护二进制的内存页为只读+不可执行(W^X),防止运行时 patch

为什么不能靠用户态绕过

因为 SIP 的策略执行点位于内核空间,所有绕过尝试都会失败:

  1. 修改文件权限(chmod)、属主(chown)或 ACL 对 com.apple.rootless 属性无效
  2. 挂载新文件系统覆盖受保护路径(如 bind mount)会被内核拒绝
  3. 通过 kernel extension 自行 hook VFS 函数将触发 SIP 自身的 kext 签名检查而失败
  4. 即使禁用 SIP,部分路径(如 /System/Library/CoreServices)仍保持只读,这是更底层的内核只读挂载策略

热门栏目