macOS / Mach-O Reverse Engineering
ACTION REQUIRED(读完后立刻执行)
NOW: 读取../field-journal/precedent-reverse.mdNOW: 确认目标为 macOS/Mach-O/App bundle(iOS IPA →mobile-reverse/)NEXT: tool-index;jtool2/lldb 等ACT: 签名与装载信息 → 静态 → 动态(lldb/Frida)
适用场景
- Mach-O 可执行文件 / dylib / framework
- .app bundle、LaunchAgent/Daemon
- Objective-C / Swift 符号与 runtime
- 公证/签名、Hardened Runtime、TCC 相关行为分析
- macOS 恶意软件静态/动态分析(联合 malware-analysis)
工作流
1. 包体与签名
2. 静态
3. 动态
工具链
参考
references/macho-triage.md../mobile-reverse/(iOS)../ghidra-reverse/../malware-analysis/
路由上下文
上游: MASTER R31
下游: iOS → mobile-reverse;通用样本 → malware-analysis
任务完成自检
- 是否记录签名/Hardened Runtime 状态?
- 是否有地址级/符号级结论?
- Checklist?


