Skip to content
Syscall BSD#429

svc · unix #429

audit_session_join

Fait rejoindre au processus appelant la session d'audit identifiée par le port donné.

Prototype

int audit_session_join(mach_port_name_t port);

Retour: int

Arguments

NameTypeDirDescription
portmach_port_name_t-

Historique des versions

XNU tagmacOS#
xnu-1456.1.26macOS 10.6 Snow Leopard429
xnu-1699.24.8macOS 10.7 Lion429
xnu-2050.18.24macOS 10.8 Mountain Lion429
xnu-2422.115.4macOS 10.9 Mavericks429
xnu-2782.40.9macOS 10.10 Yosemite429
xnu-3247.1.106macOS 10.11 El Capitan429
xnu-3789.1.32macOS 10.12 Sierra429
xnu-4570.1.46macOS 10.13 High Sierra429
xnu-4903.221.2macOS 10.14 Mojave429
xnu-6153.11.26macOS 10.15 Catalina429
xnu-7195.50.7.100.1macOS 11.0 Big Sur429
xnu-8019.41.5macOS 12.0 Monterey429
xnu-8792.41.9macOS 13.0 Ventura429
xnu-10002.1.13macOS 14.0 Sonoma429
xnu-11215.1.10macOS 15.0 Sequoia429
xnu-11417.101.15macOS 15.4 Sequoia429
xnu-12377.1.9macOS 26.0 Tahoe429
xnu-10002.41.9429
xnu-10002.61.3429
xnu-10002.81.5429
xnu-10063.101.15429
xnu-10063.121.3429
xnu-10063.141.1429
xnu-11215.41.3429
xnu-11215.61.5429
xnu-11215.81.4429
xnu-11417.121.6429
xnu-11417.140.69429
xnu-12377.101.15429
xnu-12377.41.6429
xnu-12377.61.12429
xnu-12377.81.4429
xnu-1486.2.11429
xnu-1504.15.3429
xnu-1504.3.12429
xnu-1504.7.4429
xnu-1504.9.17429
xnu-1504.9.26429
xnu-1504.9.37429
xnu-1699.22.73429
xnu-1699.22.81429
xnu-1699.24.23429
xnu-1699.26.8429
xnu-1699.32.7429
xnu-2050.22.13429
xnu-2050.24.15429
xnu-2050.48.11429
xnu-2050.7.9429
xnu-2050.9.2429
xnu-2422.1.72429
xnu-2422.100.13429
xnu-2422.110.17429
xnu-2422.90.20429
xnu-2782.1.97429
xnu-2782.10.72429
xnu-2782.20.48429
xnu-2782.30.5429
xnu-3247.10.11429
xnu-3248.20.55429
xnu-3248.30.4429
xnu-3248.40.184429
xnu-3248.50.21429
xnu-3248.60.10429
xnu-3789.21.4429
xnu-3789.31.2429
xnu-3789.41.3429
xnu-3789.51.2429
xnu-3789.60.24429
xnu-3789.70.16429
xnu-4570.20.62429
xnu-4570.31.3429
xnu-4570.41.2429
xnu-4570.51.1429
xnu-4570.61.1429
xnu-4570.71.2429
xnu-4903.231.4429
xnu-4903.241.1429
xnu-4903.270.47429
xnu-6153.101.6429
xnu-6153.121.1429
xnu-6153.141.1429
xnu-6153.41.3429
xnu-6153.61.1429
xnu-6153.81.5429
xnu-7195.101.1429
xnu-7195.121.3429
xnu-7195.141.2429
xnu-7195.60.75429
xnu-7195.81.3429
xnu-8019.61.5429
xnu-8019.80.24429
xnu-8020.101.4429
xnu-8020.121.3429
xnu-8020.140.41429
xnu-8792.61.2429
xnu-8792.81.2429
xnu-8796.101.5429
xnu-8796.121.2429
xnu-8796.141.3429

Notes

Utilisé par les helpers lancés hors d'un contexte utilisateur (services XPC, outils SMJobBless, sudo) pour hériter de la session d'audit de leur appelant et que les enregistrements d'audit ultérieurs soient correctement attribués. Le port doit être un droit d'envoi de session valide obtenu via audit_session_self() ou audit_session_port(). En cas de succès, l'asid et l'auid du processus sont remplacés entièrement.

Détection

Visible comme un changement d'asid entre événements ES consécutifs pour le même PID ; les clients ES_EVENT_TYPE_NOTIFY_EXEC peuvent corréler audit_token_t.au_asid avant et après. Rejoindre une session depuis un UID différent sans exec est un fort indicateur de mouvement latéral.

API associées

audit_session_selfaudit_session_portsetaudit_addrxpc_connection_get_audit_token