MacOS ThreatTrack v2.0
Erweitertes Tool zur Sicherheitsinformationssammlung für macOS-Systeme mit erweiterten Bedrohungserkennungsfunktionen.
Beschreibung
MacOSThreatTrack ist ein umfassendes, auf Bash basierendes Sicherheitserkundungstool, das für die proaktive Erkennung bösartiger Aktivitäten auf macOS-Systemen entwickelt wurde. Diese erweiterte Version bietet umfangreiche Systeminformationssammlung, Bedrohungserkennungsfunktionen und die Erhebung digitaler forensischer Daten.
Inspiriert von Venator-Swift und erweitert mit zusätzlichen Sicherheitsfunktionen.
Funktionen
- Systeminformationen: Hostname, UUID, macOS-Version, Kernel-Version, Prozessorinformationen, Arbeitsspeicher, Festplatteninformationen, Netzwerkschnittstellen, Betriebszeit, Startzeit, Zeitzone
- Benutzerdaten: Benutzerliste mit Admin-Status, Umgebungsvariablen, letzte Anmeldeinformationen
- Prozessanalyse: Laufende Prozesse, verdächtige Prozesse, Prozesse mit hoher CPU-Auslastung, Netzwerkprozesse
- Netzwerkinformationen: Aktive Verbindungen, lauschende Ports, ARP-Tabelle, Routing-Tabelle, DNS-Server
- Sicherheitsstatus: SIP-Status, GateKeeper-Status, FileVault-Status, Firewall-Status, automatische Updates
🛡️ Sicherheit und Bedrohungserkennung
- Bedrohungsindikatoren: Verdächtige Prozesse, Verbindungen, Dateien und Netzwerkaktivitäten
- Dateisystemanalyse: Kürzlich geänderte Dateien, verdächtige Dateien, große Dateien, versteckte Dateien
- Systemprotokolle: Fehlerprotokolle, Authentifizierungsprotokolle, Netzwerkprotokolle der letzten Stunde
- Browserdaten: Safari- und Chrome-Lesezeichen, Erweiterungsanalyse
- JSON-Ausgabe: Strukturierte Daten für automatisierte Analyse und Integration
- Textausgabe: Lesbares Format für manuelle Überprüfung
- Dateiexport: Ergebnisse in bestimmten Dateien speichern
🔧 Erweiterte Funktionen
- Fehlerbehandlung: Robuste Fehlerbehandlung und Protokollierung
- Ausführliche Protokollierung: Detailierte Protokolle für Debugging und Analyse
- Modulares Design: Gut organisierte, wartbare Code-Struktur
- Befehlszeilenoptionen: Flexible Ausführung mit verschiedenen Optionen
Installation und Verwendung
Einzeiler-Ausführung
curl https://raw.githubusercontent.com/ab2pentest/MacOSThreatTrack/main/MacOSThreatTrack.sh | bash
Lokale Ausführung
chmod +x MacOSThreatTrack.sh
./MacOSThreatTrack.sh [OPTIONS]
Befehlszeilenoptionen
Usage: MacOSThreatTrack.sh [OPTIONS]
Options:
-j, --json Output in JSON format (default)
-t, --text Output in text format
-o, --output FILE Save output to file
-v, --verbose Enable verbose logging
-h, --help Show help message
Examples:
./MacOSThreatTrack.sh # Run with default JSON output
./MacOSThreatTrack.sh -t # Run with text output
./MacOSThreatTrack.sh -o report.json # Save JSON output to file
./MacOSThreatTrack.sh -v -t # Run with verbose logging and text output
- Hostname, UUID, macOS-Version, Kernel-Version
- Prozessorinformationen, Arbeitsspeicherdetails, Festplatteninformationen
- Netzwerkschnittstellen, Betriebszeit, Startzeit, Zeitzone
- FileVault-Status, Firewall-Status
Benutzer- und Sicherheitsdaten
- Benutzerliste mit Admin-Status und UUIDs
- Letzte Anmeldeinformationen
- Umgebungsvariablen
- Sicherheitsstatus (SIP, GateKeeper, FileVault, Firewall)
Prozess- und Netzwerkanalyse
- Alle laufenden Prozesse
- Verdächtige Prozesse (nc, netcat, curl, wget, usw.)
- Prozesse mit hoher CPU-Auslastung
- Aktive Netzwerkverbindungen
- Lauschende Ports
- ARP-Tabelle und Routing-Informationen
- DNS-Server-Konfiguration
Befehlsverlauf und Shell-Daten
- Zsh- und Bash-Befehlsverlauf aller Benutzer
- Shell-Startskripte (.bash_profile, .bashrc, .profile, .zshrc)
- Kürzliche Befehlsaktivitäten
Systemdienste und Anwendungen
- Launch Daemons und Agents
- Periodische Skripte
- Cron-Jobs
- Installierte Anwendungen
- Installationsverlauf
- Chrome-Erweiterungen mit Manifest-Dateien
Digitale forensische Daten
- Kürzlich geänderte Dateien (letzte 7 Tage)
- Verdächtige Dateien (.exe, .bat, .cmd, .scr)
- Große Dateien (>100 MB)
- Versteckte Dateien
- Systemprotokolle (Fehler, Authentifizierung, Netzwerk)
- Browser-Lesezeichen (Safari, Chrome)
Bedrohungserkennung
- Verdächtige Prozesse und Verbindungen
- Verdächtige Dateien und Netzwerkaktivitäten
- Indikatoren für Kompromittierung
- Aktuelle Netzwerkaktivitätsmuster
JSON-Ausgabestruktur
{
"metadata": {
"tool": "MacOSThreatTrack",
"version": "2.0",
"timestamp": "2024-01-01T12:00:00Z",
"hostname": "MacBook-Pro",
"user": "admin"
},
"data": {
"system_info": { ... },
"users": { ... },
"processes": { ... },
"network": { ... },
"security": { ... },
"command_history": { ... },
"shell_scripts": { ... },
"system_services": { ... },
"applications": { ... },
"file_system": { ... },
"system_logs": { ... },
"browser_data": { ... },
"threat_indicators": { ... }
}
}
Anwendungsfälle
- Sicherheitsbewertungen: Umfassende Bewertung der Systemsicherheit
- Incident Response: Schnelle Informationssammlung bei Sicherheitsvorfällen
- Threat Hunting: Proaktive Erkennung bösartiger Aktivitäten
- Digitale Forensik: Beweissicherung und Analyse
- Compliance-Audits: Bewertung der Sicherheitslage
- Systemüberwachung: Basislinienfestlegung und Änderungserkennung
Anforderungen
- macOS-System
- Bash-Shell
- Standard-macOS-Dienstprogramme (system_profiler, sw_vers, sysctl usw.)
- Einige Funktionen erfordern möglicherweise sudo-Berechtigungen
Mitwirken
Beiträge sind willkommen! Bitte zögern Sie nicht, Probleme, Funktionswünsche oder Pull-Requests einzureichen.
Lizenz
Dieses Projekt ist Open Source und unter der MIT-Lizenz verfügbar.