
مراقب متقدم لنظام macOS يستخدم Apple Endpoint Security لجمع وإثراء وعرض أحداث العمليات والملفات والذاكرة وXPC من أجل فحص البرامج الضارة، ومطاردة التهديدات، والتحليل الجنائي.

Mac Monitor هي أداة مراقبة نظام متقدمة ومستقلة مصممة خصيصًا لأبحاث أمان macOS، وفرز البرامج الضارة، واستكشاف أخطاء النظام وإصلاحها. من خلال الاستفادة من واجهات برمجة تطبيقات Apple's Endpoint Security (ES) وSystem Extension، تقوم بجمع وإثراء أحداث النظام، وعرضها بيانيًا، مع مجموعة واسعة من الميزات المصممة لعرض الأحداث ذات الصلة بك فقط. تشمل القياسات عن بعد التي يتم جمعها عمليات، وعمليات بينية، وذاكرة، وXPC، وأحداث ملفات، وغير ذلك بالإضافة إلى البيانات الوصفية الغنية، مما يسمح للمستخدمين بوضع الأحداث في سياقها ورواية القصة بسهولة. مع واجهة بديهية ومجموعة غنية من ميزات التحليل، تم تصميم Mac Monitor لمجموعة واسعة من مستويات المهارات والخلفيات لاكتشاف تهديدات macOS التي قد تمر دون أن يلاحظها أحد.
تقديم الجيل التالي من Mac Monitor:
Apple Silicon، لكن Intel يعمل أيضًا!4GB+13.1+ (Ventura)☕️ (موصى به) Homebrew
brew install --cask mac-monitor📦 حزمة التثبيت
التثبيت
Mac Monitor.appFull Disk Access - ستحتاج إلى تشغيل المفتاح لتمكين ذلك لـ Mac Monitor Security Extension. Full Disk Access هو شرط من Endpoint Security.
/Applications/Mac Monitor.app بمعرف التوقيع com.swiftlydetecting.agent./Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension بمعرف التوقيع com.swiftlydetecting.agent.securityextension.systemextension.1.0.3+) يدعم الإزالة باستخدام السكربت ../Contents/SharedSupport/uninstall.sh.أحداث ES عالية الدقة تم نمذجتها وإثراؤها مع بعض الأحداث التي تحتوي على إثراء إضافي. على سبيل المثال، عملية تدرك الحجر الصحي للملفات، ملف تم وضعه في الحجر الصحي، شهادات توقيع الكود، إلخ.
اشتراكات أحداث ES ديناميكية في وقت التشغيل. لديك القدرة على تعديل اشتراكات الأحداث الخاصة بك أثناء العمل - مما يسمح لك بتقليل الضوضاء أثناء العمل على التتبع.
كتم المسار على مستوى API - لقد بذل فريق Endpoint Security من Apple الكثير من العمل مؤخرًا لتمكين قدرات كتم / عكس المسار المتقدمة. هنا، نغطي غالبية ميزات API: es_mute_path و es_mute_path_events بالإضافة إلى أنواع ES_MUTE_PATH_TYPE_PREFIX و ES_MUTE_PATH_TYPE_LITERAL و ES_MUTE_PATH_TYPE_TARGET_PREFIX و ES_MUTE_PATH_TYPE_TARGET_LITERAL. في الوقت الحالي لا ندعم العكس. أتمنى لو أضاف فريق ES العكس على أساس كل حدث بدلاً من كل عميل.

حقائق الأحداث التفصيلية. انقر بزر الماوس الأيمن على أي حدث في صف جدول للوصول إلى بيانات وصفية للحدث، والتصفية، والكتم، وخيارات إلغاء الاشتراك. جوهر تجربة المستخدم هو القدرة على التعمق في أي حدث معين أو مجموعة من الأحداث. لتمكين هذه الوظيفة، قمنا بتطوير نوافذ "Event facts" التي تحتوي على بيانات وصفية / إثراء إضافي حول أي حدث معين. كل حدث لديه مجموعة محددة من البيانات الوصفية التي يتم عرضها. على سبيل المثال، أحداث تنفيذ العملية تحتوي عمومًا على معلومات توقيع الكود، متغيرات البيئة، الأحداث المترابطة، إلخ. أدناه ترى أمثلة على حقائق أحداث إنشاء الملف وإضافة عنصر إطلاق BTM.


com.swiftlydetecting.agent.securityextension) لن تستخدم الموارد / طاقة البطارية دون داع عندما لا يحدث تتبع.
الربط بين الأحداث هو عنصر مهم للغاية في حزام أدوات أي محلل. القدرة على رؤية الأحداث "ذات الصلة" ببعضها البعض تمكنك من معالجة القياسات عن بعد بطريقة منطقية (بخلاف مجرد تفريغها إلى JSON أو تمثيل حدث فردي). نقوم بربط الأحداث على مستوى العملية - وهذا يعني أنه لأي حدث معين (الذي لديه عملية بدء و / أو عملية هدف) يمكننا ربط الأحداث التي بدأتها أي عملية معينة بعمق.
تجميع العمليات هو طريقة أخرى مفيدة لتمثيل قياسات عن بعد للعملية حول حدث معين ES_EVENT_TYPE_NOTIFY_EXEC أو ES_EVENT_TYPE_NOTIFY_FORK. من خلال تجميع العمليات بهذه الطريقة، يمكنك بسهولة تحديد سلسلة النشاط.
تصفية القطع الأثرية مكنت المستخدمين من إزالة (ولكن ليس تدمير) الأحداث من العرض بناءً على: نوع الحدث، مسار عملية البدء، أو مسار العملية الهدف. هذه الميزة البارزة تمكن المحللين من قطع الضوضاء بسرعة مع الاحتفاظ بجميع البيانات.