简谈 Finder 的注释功能 (Comments)

链接
分类
文章历史安全2026-05-01 12:11:43
简介

现在 macOS 中文件详细信息中依然支持注释 (comments) 功能,但是这个字段还会被存储在 .DS_Store 中,同步问题导致不同的 app 读取的字段会有偏差;早年还有利用这个属性字段来隐写和投毒。

相似条目

笔记

Beta

本文介绍 Metamer 是作者开发的免费元数据编辑工具,用于查看文件扩展属性。通过它可选中 FinderComment 项目,确认评论已被写入 com.apple.metadata 相关属性。作者用该工具演示了评论添加后在属性列表中的实际存储形式,帮助用户理解其与 Finder 显示的差异。

本文描述 Finder 通过“获取信息”对话框添加评论的流程,其主副本实际存储在同文件夹的隐藏 .DS_Store 文件中。Finder 对文件的扩展属性副本并不感知,导致改名等操作后界面显示与实际属性内容分离。作者因此认为 Finder 的评论功能行为怪异且不可靠,不推荐日常使用。

本文详细分析了 Finder Comments 的双重存储机制:主副本位于 .DS_Store,次副本为 com.apple.metadata:kMDItemFinderComment 扩展属性。文件重命名后扩展属性中的内容会被清除,但 Finder 界面仍保留旧评论,造成显示与实际不一致。文章指出其虽可被用于隐写恶意代码,但因脆弱性和可见性,远不如直接使用扩展属性稳健。

本文说明 Spotlight 可检索 Finder Comments 用于文件分类组织。在恶意软件示例中,攻击者通过 mdls 命令从 Spotlight 元数据提取 Base64 编码的 payload 并执行。文章强调这种方式依赖索引,存在被用户发现和系统限制的风险,因此不建议作为隐写首选方案。

本文将扩展属性描述为 Finder 评论的次要存储位置,类型包括 com.apple.metadata:kMDItemFinderComment。当文件重命名时,该属性中的字符串内容会被清空,但 Finder 界面仍显示评论,显示两者存在分离。文章指出直接使用扩展属性比 Finder 评论更适合隐写,理由是可通过 xattr 命令读写、支持 PS 标志保证持久性,且不会暴露在 Get Info 对话框中。

文章给出示例代码,使用AppleScript将恶意载荷写入Finder Comment,以及后续读取、解码并执行的完整流程。该脚本调用set comment命令和mdls工具,展示了macOS原生脚本如何被用于隐写攻击的自动化。

本文指出Resource Fork即com.apple.ResourceFork扩展属性,曾被Bundlore恶意软件用来存放隐藏代码。该属性随文件移动且不易被普通用户察觉,适合作为隐写载体。但文章强调直接使用此类扩展属性比Finder Comment更稳定可靠。

mdls命令在文中用于提取文件Finder Comment中的kMDItemFinderComment元数据,配合base64解码实现载荷恢复。文章提醒这种方式依赖Spotlight索引,一旦索引失效或文件改名,隐藏内容可能丢失或无法检索。

本文推荐使用xattr工具直接读写扩展属性来实现隐写,避免Finder Comment的易碎性、可见性和对.DS_Store的依赖。配合PS标志或自定义属性,可让恶意数据在复制、同步和备份中保持持久,隐蔽性更强且不易被用户察觉。

本文中 Base64 用于对恶意负载脚本进行编码,再通过 AppleScript 将其写入 Finder 评论元数据,实现隐写术隐藏。研究人员展示的示例命令先用 mdls 提取注释内容,再经 base64 -D 解码后直接由 bash 执行,从而规避静态文件分析。该方案依赖 Finder comments 的元数据机制,但因其易碎性、用户可见性以及对 Spotlight 索引的依赖,实际效果不如直接操作扩展属性稳健。

本文探讨 Finder 评论与扩展属性可被用于 macOS 隐写,恶意脚本能通过 AppleScript 把 Base64 编码的有效载荷写入评论,再用 mdls 提取执行。作者列举其三个缺点:易碎、用户可见、依赖 Spotlight 索引,并建议改用原生扩展属性配合 xattr 命令,以获得更隐蔽且持久的隐藏效果。

本文展示 xattred 可直接查看扩展属性中的属性列表字符串,揭示 Finder 评论的次副本内容。文件改名后,该工具能观察到属性中的文本已被删除,与 Finder 界面仍显示旧评论形成对比。作者借助它说明了双重存储机制导致的不一致问题,并推荐用类似工具检查元数据安全风险。

文章说明 Finder 评论的主副本实际保存在文件夹内的隐藏 .DS_Store 文件中,Finder 优先读取该位置。文件改名后,扩展属性里的评论副本消失,但 .DS_Store 中的记录依然存在,导致数据不一致。作者因此不推荐使用 Finder 评论,指出其依赖隐藏文件而非可靠的扩展属性机制。

本文描述 Finder 通过“获取信息”对话框添加评论的流程,其主副本实际存储在同文件夹的隐藏 .DS_Store 文件中。Finder 对文件的扩展属性副本并不感知,导致改名等操作后界面显示与实际属性内容分离。作者因此认为 Finder 的评论功能行为怪异且不可靠,不推荐日常使用。

本文推荐使用xattr工具直接读写扩展属性来实现隐写,避免Finder Comment的易碎性、可见性和对.DS_Store的依赖。配合PS标志或自定义属性,可让恶意数据在复制、同步和备份中保持持久,隐蔽性更强且不易被用户察觉。

本文指出 macOS 的 Finder 评论功能带有早期系统遗留痕迹,存在存储机制上的历史问题。评论既可被 Spotlight 搜索用于文档组织,也可能被恶意软件用于隐写 payload。文章强调这种设计导致元数据在文件操作中容易出现不一致,建议用户谨慎使用以避免潜在安全与可靠性风险。

文章说明 Finder 评论的主副本实际保存在文件夹内的隐藏 .DS_Store 文件中,Finder 优先读取该位置。文件改名后,扩展属性里的评论副本消失,但 .DS_Store 中的记录依然存在,导致数据不一致。作者因此不推荐使用 Finder 评论,指出其依赖隐藏文件而非可靠的扩展属性机制。

该分类暂无内容

Sentinel Labs 的 Phil Stokes 在 2020 年报告 Bundlore 变种利用资源分支(现为扩展属性)隐藏恶意负载的案例。文章引用此报告说明 macOS 隐写技术的实际应用,并对比 Finder 评论与直接使用扩展属性的优劣。

Cisco Talos的研究人员近期分析并演示了利用Finder Comment元数据来存放Base64编码载荷的技术,目的是绕过静态检测。他们指出这种方法依赖Spotlight索引且易被用户发现,建议改用扩展属性实现更隐蔽的攻击。

本文提到 Classic Mac OS 是早期系统,WDEF 病毒约 1990 年在此平台出现并使用资源分支隐藏自身。三十年后该思路被重新用于现代 macOS 恶意软件,说明旧有元数据机制的持久影响。

WDEF 是约 1990 年影响 Classic Mac OS 的早期病毒,首次利用资源分支实现类似隐写。文章指出该技术在 2020 年被 Bundlore 变种复活,Phil Stokes 报告其滥用 com.apple.ResourceFork 隐藏代码,展示 macOS 旧机制仍可被现代恶意软件利用。

本文中Bundlore是macOS恶意软件的一个变种,它沿用1990年Wdef病毒的思路,将恶意载荷藏在Resource Fork扩展属性中实现隐写。2020年该手法被重新发现,用于躲避文件静态分析。文章以此为例说明元数据可被滥用于持久化与隐蔽执行。

本文指出 macOS 的 Finder 评论功能带有早期系统遗留痕迹,存在存储机制上的历史问题。评论既可被 Spotlight 搜索用于文档组织,也可能被恶意软件用于隐写 payload。文章强调这种设计导致元数据在文件操作中容易出现不一致,建议用户谨慎使用以避免潜在安全与可靠性风险。

可左右滑动查看

标题占位
https://example.com/path
描述占位
- · - · 添加于 - -