Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
machscope — مستكشف IPC وlaunchd وMach-O وعلاقات الثقة في macOS — أداة تحقيق جنائي أصلية للطرفية بدون أي تبعيات | Kitploit
أدوات/GitHubGitHub/m10ust/machscope
الاستطلاعتحليل الثغرات الأمنيةالهندسة العكسيةالتحقيق الجنائي الرقميجمع المعلوماتتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةتحليل الملفات الثنائيةاستخبارات التهديداتالاستجابة للحوادث
GitHubm10ust/machscope
140منذ 20 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

machscope

مستكشف IPC وlaunchd وMach-O وعلاقات الثقة في macOS — أداة تحقيق جنائي أصلية للطرفية بدون أي تبعيات

عرض المستودع

machscope

machscope هو مستكشف macOS أصلي يعمل في الطرفية، يحوّل العمليات، ووظائف launchd، وخدمات Mach، والحزم، والتوقيعات، والتراخيص (entitlements)، وروابط Mach-O إلى رسم بياني واحد قابل للاستجواب.

إنه موجود للإجابة عن سؤال بسيط بشراسة:

بماذا يرتبط هذا العملية أو الخدمة أو الملف الثنائي أو الحزمة فعليًا؟

يربط العمليات، الملفات التنفيذية، وظائف launchd، خدمات Mach، الحزم، خدمات XPC المدمجة، توقيعات الشيفرة، التراخيص (entitlements)، روابط Mach-O، ونتائج الثقة/الشذوذ في عرض واحد.

لو كان لدى Activity Monitor وps وlsof وlaunchctl وcodesign وotool طفلٌ مصاب بجنون الارتياب وودودٌ للمشغّلين، لكان هذا هو.

لماذا يوجد هذا

البنية الداخلية لنظام macOS أنيقة، لكن الحقيقة مشتتة.

لفهم عملية مشبوهة واحدة، غالبًا ما تجد نفسك تتنقل بين:

  • ps
  • lsof
  • launchctl
  • codesign
  • otool
  • حزمة Info.plist
  • قوائم launchd بصيغة plist
  • ملاحظاتك وتخميناتك الخاصة

يدمج machscope سير العمل هذا في أداة طرفية واحدة.

صُمم لأجل:

  • الفرز الأمني
  • اصطياد البرمجيات الخبيثة
  • التحقيق في آليات الاستمرارية (persistence)
  • استكشاف خدمات launchd وMach
  • تصحيح السلوك الغريب في macOS
  • فهم كيفية تركيب التطبيق فعليًا

ماذا يفعل

بالنظر إلى PID أو مسار أو تسمية launchd أو اسم خدمة Mach، يمكن لـ machscope الربط بين:

  • بيانات العملية من ps
  • مسار الملف التنفيذي وسياق الملفات المفتوحة من lsof
  • حالة launchd وتلميحات التسمية من launchctl
  • بيانات قائمة launchd بصيغة plist وخدمات MachServices المعلنة
  • هوية الحزمة وخدمات .xpc المدمجة
  • معرّف توقيع الشيفرة، ومعرّف الفريق، وسلسلة السلطة، وتلميحات وقت التشغيل
  • بيانات التراخيص (entitlements) من codesign
  • ترويسات Mach-O، والمكتبات الديناميكية المرتبطة، وأوامر التحميل، ومسارات rpaths من otool
  • عُقد/حواف الرسم البياني للتصدير النهائي
  • نتائج الثقة مع الأدلة

إنه لا يدّعي مراقبة كل علاقة XPC حية. بعض العلاقات معلنة وليست مرصودة. هذا الصدق مقصود.

لماذا machscope بدل أدوات macOS الخام؟

  • يُظهر ps العملية، وليس سلسلة الملكية
  • يُظهر launchctl الوظيفة، وليس السياق الكامل للملف الثنائي/الحزمة/الثقة
  • يُظهر codesign الهوية، وليس علاقات وقت التشغيل
  • يُظهر otool الارتباط، وليس تعرّض خدمات launchd أو Mach
  • يربط machscope كل ذلك في مسح واحد

الميزات

  • Python بلا تبعيات خارجية
    • يستخدم مكتبة Python القياسية فقط
  • أصلي للطرفية
    • مخرجات قابلة للقراءة البشرية أولًا، وJSON عندما تريدها
  • حل مرن للهدف
    • فحص PID أو ملف تنفيذي أو حزمة تطبيق أو تسمية launchd أو خدمة Mach
  • محاور حل --follow
    • أهداف الحزم تُحل إلى ملفها التنفيذي
    • خدمات Mach تُحل إلى وظيفة launchd المُعلنة وملفها التنفيذي
    • تسميات launchd تنتقل إلى PID الحي عند وجوده
  • تقدير الثقة/الشذوذ
    • يكشف الغرابة دون ادعاء أن كل شيء غريب هو برمجية خبيثة
  • نموذج رسم بياني بسيط
    • صُمم graph.nodes وgraph.edges لسير عمل TUI أو عارض أو diff مستقبلية

الأوامر

root@kitploit:~
./machscope.py inspect <pid|path|launchd-label|mach-service>
./machscope.py inspect <target> --follow
./machscope.py inspect <target> --json
./machscope.py scan --limit 40 --min-score 1
./machscope.py services [filter]

أمثلة

فحص عملية قيد التشغيل

root@kitploit:~
./machscope.py inspect 1
./machscope.py inspect 57382

فحص تطبيق أو ملف ثنائي

root@kitploit:~
./machscope.py inspect /System/Applications/Calculator.app --follow
./machscope.py inspect /usr/libexec/remoted

فحص وظيفة launchd

root@kitploit:~
./machscope.py inspect com.apple.WindowServer --follow
./machscope.py inspect ai.openclaw.gateway --follow

فحص خدمة Mach

root@kitploit:~
./machscope.py inspect com.apple.dnssd.service --follow

مسح بحثًا عن الشذوذ

root@kitploit:~
./machscope.py scan --limit 40 --min-score 1
./machscope.py scan --limit 10 --min-score 6

تصفح الخدمات المعلنة

root@kitploit:~
./machscope.py services
./machscope.py services mDNS
./machscope.py services com.apple

مثال على المخرجات

root@kitploit:~
Target: com.apple.dnssd.service [mach-service follow]
Resolved via: mach-service-launchd
Executable: /usr/sbin/mDNSResponder
Launchd: com.apple.mDNSResponder.reloaded
Plist: /System/Library/LaunchDaemons/com.apple.mDNSResponder.plist
Signature: apple-platform team=not set id=com.apple.mDNSResponder
Mach services: com.apple.dnssd.service, com.apple.mDNSResponder.control, com.apple.mDNSResponder.log_utility
Entitlements: 0
Linked dylibs: 25  RPATHs: 0
Trust: score=1 verdict=ordinary
Findings:
- [LOW] T012 Odd launchd label suffix

مخرجات JSON

يُرجع inspect --json كائنًا منظمًا مصممًا للبرمجة النصية وعمل واجهات المستخدم مستقبلًا.

الشكل العلوي المستوى:

  • target
  • target_resolution
  • process
  • binary
  • bundle
  • launchd
  • trust
  • graph.nodes
  • graph.edges

الرسم البياني بسيط عن قصد ليغذّي:

  • واجهة TUI مستقبلية
  • عارضًا (renderer)
  • وضع diff
  • أدوات أخرى

كيف يعمل --follow

عند --follow يبدأ machscope بالشعور وكأنه مستكشف بدل كونه مُفرِّغ بيانات وصفية.

يضيف محاور حل مثل:

  • هدف الحزمة → الملف التنفيذي
  • خدمة Mach → وظيفة launchd المُعلنة → الملف التنفيذي
  • تسمية launchd → حالة launchctl print → PID الحي عند توفره

هذا مهم لأن أكثر القطع الأثرية إثارة للاهتمام في macOS غالبًا ليست الشيء الحرفي الذي كتبته، بل ما خلفه.

نتائج الثقة

يتضمن machscope طبقة بسيطة للثقة/الشذوذ.

أمثلة على ما يمكنه إظهاره:

  • ملفات ثنائية مفقودة خلف إدخالات الاستمرارية
  • أهداف تنفيذ قابلة للكتابة من المستخدم
  • تراخيص حساسة على شيفرة غير تابعة لـ Apple
  • عدم تطابق تسمية launchd / هوية الحزمة
  • لواحق launchd غريبة مثل .reloaded
  • مسارات تبدو كمسار نظام لكنها لا تتحقق كما هو متوقع

هذه ليست محرك إصدار أحكام على البرمجيات الخبيثة. إنها وسيلة لكشف الخيوط، وتقليل النقاط العمياء، وجعل السلاسل المشبوهة أسهل في الاستجواب.

خيارات التصميم

خالٍ من التبعيات عن طريق التصميم

تستخدم النسخة الأولى عن قصد:

  • مكتبة Python القياسية
  • أدوات macOS الأصلية فقط

الأدوات المغلّفة تشمل:

  • ps
  • lsof
  • launchctl
  • codesign
  • otool
  • file

هذا يجعل الأداة سهلة الاستنساخ والفحص والتشغيل على نظام شبه افتراضي.

صريح بشأن نطاق الرؤية

بعض العلاقات معلنة وليست مرصودة.

على سبيل المثال:

  • يمكن لقوائم launchd بصيغة plist أن تعلن خدمات Mach
  • يمكن للحزم أن تكشف عن خدمات XPC مدمجة
  • لكن الأدوات العامة لا تكشف دائمًا علاقات عميل/خادم XPC الحية بشكل واضح

يفضّل machscope أن يكون صريحًا على أن يزيّف اليقين.

المتطلبات

  • macOS
  • Python 3
  • الوصول إلى الأدوات الأصلية مثل ps وlsof وlaunchctl وcodesign وotool وfile

الصلاحيات

شغّله كمستخدم عادي أولًا.

غالبًا ما يكون ذلك كافيًا للحصول على إجابات مفيدة.

قد تكون بعض التفاصيل جزئية دون صلاحيات مرتفعة، خاصة فيما يتعلق بـ:

  • lsof
  • launchctl
  • تفاصيل توقيع الشيفرة على بعض الأهداف

إذا رفعت الصلاحيات، فافعل ذلك عمدًا.

حالات استخدام جيدة

  • "ما الذي يملك خدمة Mach هذه بالضبط؟"
  • "هل وظيفة launchd هذه طبيعية أم قديمة أم معطوبة؟"
  • "لماذا تكون هذه العملية تابعة لـ launchd لكن ليس حيث توقعت؟"
  • "ما التراخيص التي يمتلكها هذا المساعد فعليًا؟"
  • "هل تخفي حزمة التطبيق هذه خدمات XPC مدمجة؟"
  • "لماذا تبدو هذه العملية مشبوهة؟"

أهداف غير مقصودة

لا يحاول machscope أن يكون:

  • نظام EDR كامل
  • نظام تيليمتري حي للنواة
  • مراقب XPC مثاليًا
  • تطبيق بواجهة رسومية
  • إطار عمل ضخم

إنه أداة محلية حادة لجعل البنية الداخلية لنظام macOS مقروءة.

الحالة

مبكرة، لكنها مفيدة بالفعل.

تم تشكيل المخرجات الحالية ونموذج الرسم البياني عمدًا بحيث يمكن للإصدارات المستقبلية إضافة:

  • استكشاف بواجهة TUI
  • وضع diff
  • تكاملات التصدير/العرض
  • قواعد ثقة أغنى
  • تجوال أفضل في الرسم البياني عبر الأهداف

--

تنزيل الأداة