Skip to content
macOSシステム

TCC Database

Transparency, Consent, and Control SQLite database recording which applications were granted access to camera, microphone, contacts, photos, screen recording, and full-disk access.

artifact_type: macos_tcc_db

保存場所

標準的なファイルシステムパスとレジストリ上の場所です。

  • $/Library/Application Support/com.apple.TCC/TCC.db
  • $~/Library/Application Support/com.apple.TCC/TCC.db

フォレンジック上の重要性

このアーティファクトが決定的な証拠になりやすい代表的な調査シナリオです。

  • Identifying apps with microphone/camera access before a leak
  • Malware granted unusual privacy permissions
  • Supply-chain attack — third-party app with FDA privilege

MITRE ATT&CKマッピング

このアーティファクトが検知や裏付けに役立つ可能性のある技術です。

解析に使えるツール

このアーティファクトの解析でよく使われるunJaena AIおよびDFIRツールです。

unJaena AI
mac_apt
APOLLO
tccutil

関連アーティファクト

アーティファクト解析を手作業で終わらせない

unJaena AIはディスクイメージ、ライブレスポンス出力、モバイルバックアップを取り込み、このページのアーティファクトと200件以上の追加項目を自動で関連付け、調査に使えるタイムラインへ整理します。

unJaena AIを試す