Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
macnoise — مولّد قابل للتوسيع لبيانات القياس عن بُعد لنظام MacOS. | Kitploit
أدوات/GitHubGitHub/0xv1n/macnoise
أدوات دفاعيةأمن الشبكاتاختبار الاختراقاستخبارات التهديداتالتعلم والتعليمالفريق الأحمرالاستجابة للحوادث
GitHub0xv1n/macnoise

macnoise

مولّد قابل للتوسيع لبيانات القياس عن بُعد لنظام MacOS.

عرض المستودع
6223منذ 15 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
Description of image

CI Release

MacNoise

يولّد MacNoise بيانات قياس عن بُعد حقيقية لنظام macOS: اتصالات الشبكة، وكتابات الملفات، وعمليات إنشاء العمليات، وتعديلات plist، وفحوصات TCC، والمزيد. وجّهه نحو جهاز يشغّل حزمة EDR أو SIEM أو جدار الحماية لديك وشاهد ما يُفعَّل فعليًا - وليس ما تدّعي ورقة بيانات المورّد أنه سيُفعَّل.

للحصول على خلفية عن الدافع والتصميم، راجع منشور المدونة الخاص بالإصدار.

البدء السريع

# Build (add build-amd64 / build-arm64 to cross-compile for Darwin, or release for both)
make build

# List available modules
./macnoise list

# Run a single module
./macnoise run net_connect --param target=127.0.0.1 --param port=8080

# Preview without executing
./macnoise run svc_launch_agent --dry-run

# Run all network modules
./macnoise run --category network

# Run a scenario
./macnoise scenario configs/scenarios/edr_validation.yaml

# Emit structured JSONL output
./macnoise scenario configs/scenarios/file_flow.yaml --format jsonl --output /tmp/events.jsonl

فئات القياس عن بُعد

الفئةالوصف
networkاتصالات TCP، وHTTP، والمستمعون، والأصداف العكسية، وDNS، وTLS
processالتنفيذ الدقيق، وإرسال الإشارات، وحقن dylib، وتجاوز Gatekeeper، وosascript
fileالاكتشاف المحدود، والقراءات/النسخ الحرفية، والإنشاء، والتعديل، والأرشفة، والإخفاء، وتشفير الطُعم
tccفحوصات أذونات TCC بمتطلبات دقيقة للوصول الكامل إلى القرص، أو جهات الاتصال، أو إمكانية الوصول، أو تسجيل الشاشة
credentialالوصول الأصلي إلى مخزن بيانات الاعتماد
volumeإنشاء صور القرص ودورة حياة وحدات التخزين المُثبَّتة
serviceتعداد Launchd، واستمرارية LaunchAgent/Daemon، وcron، وملف تعريف الصدفة، وعناصر تسجيل الدخول
plistإنشاء وتعديل Plist
evasionمسح السجلات، والتلاعب بالطوابع الزمنية، وإزالة السجل، والتنكّر

راجع فهرس الوحدات المُولَّد للاطلاع على كل وحدة، ومعامل، ومخرج، ونوع حدث، وامتياز، وتعيين ATT&CK.

الأوامر

macnoise run <module> [--param key=val ...]   Run a specific module
macnoise run --category <cat>                 Run all modules in a category
macnoise run --all                            Run all modules
macnoise list [--category <cat>]              List modules
macnoise info <module>                        Show module details, params, MITRE
macnoise scenario <file.yaml> [--input key=val] [--report report.json]
                                                Run a YAML scenario
macnoise categories                           List categories with counts
macnoise version                              Print version

الأعلام العامة

العلمالافتراضيالوصف
--formathumanتنسيق الإخراج: human أو jsonl
--output(لا شيء)كتابة الإخراج إلى ملف (بالإضافة إلى stdout)
--verbosefalseإخراج مطوّل يتضمن أخطاء التنظيف
--dry-runfalseمعاينة الإجراءات دون تنفيذ
--no-cleanupfalseترك آثار الوحدة في مكانها (انظر أدناه)
--timeout30المهلة الزمنية لكل وحدة بالثواني
--audit-log(لا شيء)كتابة سجلات تدقيق OCSF 1.7.0 إلى ملف JSONL
--config(لا شيء)تحميل الإعدادات الافتراضية من ملف تكوين YAML
--run-idمُولَّدتعيين معرّف الارتباط لهذه التشغيلة

تدفق بيانات السيناريو

تستخدم ملفات السيناريو version: 1. المدخلات ومخرجات الوحدات مُصنَّفة، وتشير خطوة لاحقة إليها بتعيينات صريحة بدلًا من الاستيفاء النصي:

version: 1
name: Archive one generated artifact
on_error: stop
inputs:
  content:
    type: string
    required: true
steps:
  # Custom modules declare these outputs through OutputSpecs.
  - id: create
    module: custom_create
    params:
      content:
        input: content
  - id: archive
    module: custom_archive
    params:
      source:
        output: create.path
outputs:
  archive:
    output: archive.path

يمكن فقط الإشارة إلى المخرجات التي تُصرّح بها الوحدة. يمكن إعادة استخدام السيناريوهات المحلية عبر خطوة include؛ فالإدراجات نسبية، ولا يمكنها تجاوز دليل السيناريو الجذر، ويتم فحصها بحثًا عن الدورات، وتقتصر على ثمانية مستويات. يتحقق MacNoise من الرسم البياني الكامل قبل التنفيذ، ويمنح التشغيلة مساحة عمل خاصة واحدة، وينظّف الوحدات المُستدعاة بترتيب عكسي. استخدم --input content=value لتوفير المدخلات و--report report.json للحصول على تقرير التنفيذ المُصدَّر.

ترك الآثار في مكانها

بشكل افتراضي، تعكس كل وحدة نفسها عند الانتهاء. هذا عادةً ما تريده، لكنه يعني أن الاكتشاف لا يرى سوى حدث التثبيت. للتحقق من أن حزمتك تكتشف الاستمرارية نفسها - LaunchAgent موجود في ~/Library/LaunchAgents، أو إدخال cron، أو ملف تعريف صدفة معدَّل - يجب أن يكون الأثر لا يزال موجودًا عند تشغيل الفحص:

./macnoise run svc_launch_agent --no-cleanup

كل وحدة تتخطى التنظيف تطبع سطرًا يسمّي نفسها، ويسجّل سجل التدقيق cleanup_result: skipped بدلًا من ok، بحيث لا يُخطئ أبدًا في اعتبار تشغيلة تركت الاستمرارية خلفها كتشغيلة نظّفت. استخدم macnoise info <module> لمعرفة ما تنشئه وحدة معينة.

أنت مسؤول عن إزالة هذه بنفسك. إعادة تشغيل الوحدة نفسها دون العلم ستُنظّف فقط ما أنشأته تلك التشغيلة، وليس ما تركته تشغيلة سابقة بـ --no-cleanup.

تسجيل التدقيق

يكتب MacNoise تدفقين منفصلين. أحداث القياس عن بُعد - ما يراه EDR/SIEM لديك فعليًا - تذهب إلى stdout أو --output. ويسجّل تدفق ثانٍ اختياري ما فعله MacNoise نفسه: أي الوحدات عملت، ونتائج المتطلبات المسبقة/التنظيف، وتعيينات MITRE، بصيغة OCSF 1.7.0 JSONL.

./macnoise scenario configs/scenarios/amos_atomic_stealer.yaml --audit-log /tmp/audit.jsonl

يحمل كل حدث قياس عن بُعد قيمة outcome موثوقة واحدة وsubject مُصنَّفًا واحدًا (المخطط 2.0). تحدّد النتيجة ما حدث للإجراء الذي حاول MacNoise تنفيذه، بينما يحدّد subject الملف أو العملية أو نقطة نهاية الشبكة أو الخدمة أو المورد المعني:

outcomeالمعنىالعلامة البشرية
executedنُفّذ الإجراء وفعل ما تدّعيه الوحدة[+]
deniedنُفّذ الإجراء ورفضته البيئة[-]
indeterminateنُفّذ الإجراء، لكن لا يمكن استنتاج أي شيء[?]
errorفشل MacNoise نفسه في تنفيذ الإجراء[!]

فحص TCC مرفوض أو إشارة إلى C2 ميت هو القياس عن بُعد الذي وُجدت هذه الأداة لتوليده، لذا فهو متميز عن error، الذي يعني أن MacNoise نفسه فشل. يسجّل سجل التدقيق القيمة نفسها عند unmapped.outcome. تُستبدل المعاملات المُصرَّح بأنها حساسة بـ [REDACTED] في سجلات التدقيق المُدارة وهوية سطر الأوامر.

يفتح سجل التدقيق في وضع الإلحاق، لذا تتراكم السجلات من تشغيلات متعددة في ملف واحد للتحليل الدفعي. إذا كنت تضيف وحدة وتريد معرفة كيف يُصنَّف نوع حدث جديد في OCSF، راجع CONTRIBUTING.md.

مرجع الوحدات

فهرس الوحدات المُولَّد هو المرجع الموثوق للأسماء والمعاملات والمخرجات وأنواع الأحداث والامتيازات وتعيينات ATT&CK. تشرح ملاحظات الفئات سلوك المنصة والحدود التشغيلية:

تنزيل الأداة