Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
mac-monitor — Erweiterter macOS-Systemmonitor, der Apple Endpoint Security nutzt, um Prozess-, Datei-, Speicher- und XPC-Ereignisse zu sammeln, anzureichern und anzuzeigen – für Malware-Triage, Threat Hunting und forensische Analysen. | Kitploit
Tools/GitHubGitHub/brandon7cc/mac-monitor
Dynamische Analyse (Sandboxing)ForensikMalware-AnalyseLernen & BildungIncident Response
GitHubbrandon7cc/mac-monitor

mac-monitor

Erweiterter macOS-Systemmonitor, der Apple Endpoint Security nutzt, um Prozess-, Datei-, Speicher- und XPC-Ereignisse zu sammeln, anzureichern und anzuzeigen – für Malware-Triage, Threat Hunting und forensische Analysen.

Repository anzeigen
1.4k665vor 9 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🎉 Willkommen in der offiziellen neuen Heimat von "Mac Monitor"!

Feature overview

Mac Monitor ist ein fortschrittliches, eigenständiges Systemüberwachungswerkzeug, das speziell für macOS-Sicherheitsforschung, Malware-Triage und System-Fehlerbehebung entwickelt wurde. Es nutzt Apples Endpoint Security (ES)- und System Extension-APIs, um Systemereignisse zu sammeln und anzureichern, diese grafisch darzustellen, und bietet eine umfangreiche Funktionspalette, die nur die für Sie relevanten Ereignisse anzeigt. Die gesammelte Telemetrie umfasst Prozess-, Interprozess-, Speicher-, XPC-, Dateiereignisse und mehr, zusätzlich zu umfangreichen Metadaten, die es Benutzern ermöglichen, Ereignisse zu kontextualisieren und mühelos eine Geschichte zu erzählen. Mit einer intuitiven Oberfläche und einer Vielzahl von Analysefunktionen wurde Mac Monitor für ein breites Spektrum an Fähigkeitsstufen und Hintergründen entwickelt, um macOS-Bedrohungen zu erkennen, die sonst unbemerkt bleiben würden.

OBTS v8.0 Präsentation

Einführung der nächsten Generation von Mac Monitor:

  • 📊 Folien
  • 📺 YouTube

Voraussetzungen

  • Prozessor: Wir empfehlen einen Apple Silicon-Rechner, aber funktioniert auch!
Intel
  • Arbeitsspeicher: 4GB+ wird empfohlen
  • macOS-Version: 13.1+ (Ventura)
  • Wie kann ich dieses Ding installieren?

    ☕️ (Empfohlen) Homebrew

    • brew install --cask mac-monitor

    📦 Installationspaket

    • Gehen Sie zum Releases-Bereich und laden Sie das neueste Installationsprogramm herunter: https://github.com/Brandon7CC/mac-monitor/releases

    Installation

    • Öffnen Sie die App: Mac Monitor.app
    • Sie werden aufgefordert, „Systemeinstellungen öffnen" zu öffnen, um die Systemerweiterung zu „erlauben".
    • Als nächstes öffnen sich die Systemeinstellungen automatisch zu Vollzugriff auf die Festplatte -- Sie müssen den Schalter umlegen, um dies für die Mac Monitor Security Extension zu aktivieren. Der Vollzugriff auf die Festplatte ist eine Anforderung von Endpoint Security.
    • 🏎️ Klicken Sie auf die Schaltfläche „Start" in der App und Sie werden aufgefordert, die App erneut zu öffnen. Fertig!

    Install process

    Installationsumfang

    • Ereignisüberwachungs-App, die eine XPC-Verbindung zur Sicherheitserweiterung herstellt: /Applications/Mac Monitor.app mit der Signierkennung com.swiftlydetecting.agent.
    • Sicherheitserweiterung: /Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension mit der Signierkennung com.swiftlydetecting.agent.securityextension.systemextension.

    Deinstallation

    • **Löschen Sie aus dem Finder die App und authentifizieren Sie sich, um die Systemerweiterung zu entfernen. Das geht nicht über das Dock. So einfach ist das!
    • Sie können auch nur die Sicherheitserweiterung entfernen, wenn Sie möchten, über die Menüleiste der App oder über die App-Einstellungen.
    • (1.0.3+) Unterstützt die Entfernung mit dem Skript ../Contents/SharedSupport/uninstall.sh.

    Was sind einige herausragende Funktionen?

    • Hochauflösende ES-Ereignisse modelliert und angereichert, wobei einige Ereignisse weitere Anreicherungen enthalten. Zum Beispiel ein Prozess, der Datei-Quarantäne-bewusst ist, eine Datei, die unter Quarantäne gestellt wurde, Codesignaturzertifikate usw.

    • Dynamische Laufzeit-ES-Ereignisabonnements. Sie haben die Möglichkeit, Ihre Ereignisabonnements spontan zu ändern – so können Sie Rauschen reduzieren, während Sie Spuren durcharbeiten.

    • Pfad-Stummschaltung auf API-Ebene – Das Endpoint Security-Team von Apple hat in letzter Zeit viel Arbeit in die fortschrittlichen Pfad-Stummschaltungs- / Inversionsfähigkeiten gesteckt. Hier decken wir die Mehrheit der API-Funktionen ab: es_mute_path und es_mute_path_events zusammen mit den Typen ES_MUTE_PATH_TYPE_PREFIX, ES_MUTE_PATH_TYPE_LITERAL, ES_MUTE_PATH_TYPE_TARGET_PREFIX und ES_MUTE_PATH_TYPE_TARGET_LITERAL. Derzeit unterstützen wir keine Inversion. Ich würde es lieben, wenn das ES-Team die Inversion pro Ereignis statt pro Client hinzufügen würde. Path muting and event subscriptions

    • Detaillierte Ereignisfakten. Rechtsklicken Sie auf ein beliebiges Ereignis in einer Tabellenzeile, um auf Ereignismetadaten, Filterung, Stummschaltung und Abmeldeoptionen zuzugreifen. Kern der Benutzererfahrung ist die Möglichkeit, in ein bestimmtes Ereignis oder eine Gruppe von Ereignissen einzutauchen. Um diese Funktionalität zu ermöglichen, haben wir „Ereignisfakten"-Fenster entwickelt, die Metadaten / zusätzliche Anreicherungen zu einem bestimmten Ereignis enthalten. Jedes Ereignis hat einen kuratierten Satz von Metadaten, die angezeigt werden. Beispielsweise enthalten Prozessausführungsereignisse in der Regel Codesignaturinformationen, Umgebungsvariablen, korrelierte Ereignisse usw. Unten sehen Sie Beispiele für Dateierstellungs- und BTM-Launch-Item-hinzugefügt-Ereignisfakten. Event facts overview

    • Ereigniskorrelation ist eine außergewöhnlich wichtige Komponente im Werkzeugkasten eines jeden Analysten. Die Fähigkeit zu sehen, welche Ereignisse miteinander „verwandt" sind, ermöglicht es Ihnen, die Telemetrie sinnvoll zu manipulieren (anders als einfach nur in JSON zu exportieren oder ein einzelnes Ereignis darzustellen). Wir führen Ereigniskorrelation auf Prozessebene durch – das bedeutet, dass wir für jedes gegebene Ereignis (das einen initiierenden und/oder Zielprozess hat) die Ereignisse, die ein bestimmter Prozess ausgelöst hat, tief verlinken können.

    • Prozessgruppierung ist eine weitere hilfreiche Möglichkeit, Prozess-Telemetrie um ein bestimmtes ES_EVENT_TYPE_NOTIFY_EXEC- oder ES_EVENT_TYPE_NOTIFY_FORK-Ereignis herum darzustellen. Durch die Gruppierung von Prozessen auf diese Weise können Sie leicht die Aktivitätskette identifizieren.

    • Artefaktfilterung ermöglicht es Benutzern, Ereignisse aus der Ansicht zu entfernen (aber nicht zu zerstören), basierend auf: Ereignistyp, Pfad des initiierenden Prozesses oder Pfad des Zielprozesses. Diese herausragende Funktion ermöglicht es Analysten, schnell durch das Rauschen zu schneiden, während alle Daten erhalten bleiben.

      • Verlustbehaftete Filterung (d.h. Ereignisse, die aus der Spur verworfen werden) ist ebenfalls in Form von „Verwerfen von Plattform-Binärdateien" verfügbar – eine weitere nützliche Technik, um das Rauschen zu durchbrechen.

    Artifact filtering overview

    • Telemetrieexport. Derzeit unterstützen wir hübsches JSON und JSONL (ein JSON-Objekt pro Zeile) für die vollständige oder partielle Systemspur (auch Tastaturkürzel). Sie können auf diese Optionen in der Menüleiste unter „Telemetrie exportieren" zugreifen.
    • Prozess-Unterbaumgenerierung. Beim Anzeigen des Ereignisfakten-Fensters für ein bestimmtes Ereignis versuchen wir, einen Prozess-Abstammungs-Unterbaum in der linken Seitenleiste zu generieren. Dieser Baum ist interaktiv – klicken Sie auf einen beliebigen Prozess und Sie werden zu seinen Ereignisfakten geführt. Ebenso können Sie mit der rechten Maustaste auf einen beliebigen Prozess im Baum klicken, um die Fakten für dieses Ereignis einzublenden.
    • Dynamisches Ereignisverteilungsdiagramm. Dies ist eine unterhaltsame Funktion, die vom SwiftUI-Team ermöglicht wurde. Das Diagramm zeigt die Verteilung der Ereignisse, die Sie abonniert haben, derzeit im Bereich (d.h. nicht gefiltert) und eine Anzahl von mehr als nichts. Dies ermöglicht es Ihnen, sehr schnell laute Ereignisse zu identifizieren. Das Diagramm zeigt/versteckt sich automatisch, aber Sie können es mit der Schaltfläche „Minidiagramm" in der Symbolleiste wieder hervorholen.

    Event distribution chart

    Einige weitere Funktionen

    • Ein weiteres sehr wichtiges Merkmal jedes dynamischen Analysetools ist, dass ein Ereignisbegrenzer oder eine ineffiziente Speicherimplementierung nicht die Benutzererfahrung beeinträchtigt. Um dies zu adressieren (so gut wir derzeit können), haben wir einen asynchronen Parent/Child-ähnlichen Core Data Stack implementiert, der unsere Ereignisse als „Entitäten" im Speicher speichert. Dies ermöglicht es uns, praktisch unbegrenzte Ereignisse mit Mac Monitor zu speichern. Allerdings wird die Zeit der Einfügungen mit zunehmender Ereignisgrenze belastender.
    • Da Mac Monitor auf einer Sicherheitserweiterung basiert, die immer im Hintergrund läuft (wie ein EDR-Sensor), haben wir eine Funktionalität eingebaut, die keine Ereignisse verarbeitet, wenn keine Systemspur stattfindet. Das bedeutet, dass die Sicherheitserweiterung (com.swiftlydetecting.agent.securityextension) keine unnötigen Ressourcen / Akkuleistung verbraucht, wenn keine Spur läuft.
    • Verteilungspaket: Der Installationsprozess wird oft übersehen. Wenn Benutzer jedoch kein gutes Verständnis dafür haben, was installiert wird, oder wenn es zu komplex ist, die Installation durchzuführen, könnte die Einstiegshürde gerade hoch genug sein, um Menschen von der Nutzung abzuhalten. Deshalb liefern wir Mac Monitor als notariell beglaubigtes Verteilungspaket aus.
    Tool herunterladen