Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SwiftBelt — Ein macOS-Enumerationstool, inspiriert von harmjoys Windows-basiertem Seatbelt-Enumerationstool. Autor: Cedric Owens | Kitploit
Tools/GitHubGitHub/cedowens/swiftbelt
AufklärungInformationsbeschaffungPost-ExploitationRed Teaming
GitHubcedowens/swiftbelt

SwiftBelt

Ein macOS-Enumerationstool, inspiriert von harmjoys Windows-basiertem Seatbelt-Enumerationstool. Autor: Cedric Owens

Repository anzeigen
3473348vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SwiftBelt

Über

SwiftBelt ist ein macOS-Enumerator, inspiriert von @harmjoy's Windows-basiertem Seatbelt-Enumerationstool. SwiftBelt nutzt keine Befehlszeilenwerkzeuge, sondern verwendet Swift-Code (unter Verwendung des Cocoa Frameworks, der Foundation-Bibliotheken, der OSAKit-Bibliotheken usw.) zur Systemenumeration. Dies kann auf der offensiven Seite genutzt werden, um eine Enumeration durchzuführen, sobald man Zugriff auf einen macOS-Host erlangt hat. Ich habe absichtlich keine Funktionen eingebaut, die Pop-ups verursachen (z. B. Schlüsselbund-Enumeration).

Dank an Ramos04 für das Beitragen von Code zum Suchen nach verschiedenen Objective See-Tools und an mattreduce für das Beitragen von Code für Zshell-Verlauf sowie Azure-Anmeldeinformationen.


Bild

Schritte

  1. Stellen Sie sicher, dass Swift auf Ihrem macOS-Host installiert ist.

  2. Wechseln Sie in einem Terminal in das SwiftBelt-Verzeichnis und führen Sie: "swift build" aus, um die Binärdatei zu erstellen. Die Binärdatei wird im Ordner .build/debug innerhalb des SwiftBelt-Ordners abgelegt und heißt SwiftBelt.

  3. Kopieren Sie sie auf den gewünschten Host, entfernen Sie das Quarantäne-Attribut ($ xattr -c SwiftBelt) und setzen Sie sie als ausführbar ($ chmod +x SwiftBelt).

  4. Ausführen

Hilfemenü:

SwiftBelt-Optionen:

-CheckFDA --> Prüft auf Vollzugriff auf die Festplatte (ohne eine TCC-Aufforderung an den Benutzer zu generieren, selbst wenn Terminal keine TCC-Berechtigungen erhalten hat). Tut dies durch Suche nach TCC.db mithilfe von Spotlight-DB-API-Abfragen. Gibt zurück, ob FDA bereits für Ihren App-Kontext gewährt wurde oder nicht.

-SecurityTools --> Prüft auf das Vorhandensein gängiger macOS-Sicherheitstools (zumindest derer, die ich kenne)

-SystemInfo --> Prüft den aktuellen Ausführungskontext, TCC-Barrierefreiheitszugriff, grundlegende Systeminformationen, letzte Startzeit, Leerlaufzeit, Informationen darüber, ob der Bildschirm derzeit gesperrt ist oder nicht, sowie Umgebungsvariablen

-LockCheck --> Prüft, ob der Bildschirm derzeit gesperrt ist oder nicht (ich habe dies als separate Prüfung sowie gebündelt in SystemInfo hinzugefügt)

-SearchCreds --> Sucht nach SSH/AWS/Azure/gcloud-Anmeldeinformationen

-Clipboard --> Zwischenablage-Inhalte auslesen

-RunningApps --> Listet alle ausgeführten Apps auf

-ListUsers --> Listet lokale Benutzerkonten auf

-LaunchAgents --> Listet Launch Agents, Launch Daemons und Konfigurationsprofildateien auf

-BrowserHistory --> Versucht, den Verlauf von Safari, Firefox, Chrome und Quarantäne abzurufen (Hinweis: Wenn Chrome oder Firefox aktiv ausgeführt wird, kann das Tool die gesperrte Datenbank nicht lesen, um Informationen zu extrahieren. Die gesperrte Datenbank kann jedoch an einen anderen Ort kopiert und von dort gelesen werden.)

-SlackExtract --> Prüft, ob Slack vorhanden ist, und liest ggf. Cookie-, Download- und Workspace-Informationen (nutzt Forschungsergebnisse von Cody Thomas)

-ShellHistory --> Liest den Inhalt der Shell-Verlaufsdatei (Bash oder Zsh)

-Bookmarks --> Liest gespeicherte Chrome-Lesezeichen

-ChromeUsernames --> Liest aus ~/Library/Application Support/Google/Chrome/Default/Login Data, das URLs zusammen mit Benutzernamen für jede speichert

-UniversalAccessAuth --> Liest aus /Library/Preferences/com.apple.universalaccessAuthWarning.plist, um eine Liste von Anwendungen anzuzeigen, für die der Benutzer Autorisierungsaufforderungen erhalten hat, zusammen mit 1 (für Akzeptieren) oder 2 (für Ablehnen)

-StickieNotes --> Liest den Inhalt aller geöffneten Stickie-Notiz-Dateien auf dem System

-TextEditCheck --> Prüft auf nicht gespeicherte TextEdit-Dokumente und versucht, Dateiinhalte zu lesen

-JupyterCheck --> Prüft auf das Vorhandensein der ipython-Verlaufsdatenbank (die Jupyter Notebook verwendet) und liest ggf. den Inhalt (einschließlich ausgeführter Python-Befehle)

Verwendung:

Um alle Optionen auszuführen:

./SwiftBelt

Um bestimmte Optionen anzugeben:

./SwiftBelt [option1] [option2] [option3]...

Beispiel:

./SwiftBelt -SystemInfo -Clipboard -SecurityTools ...


Erkennung

Obwohl dieses Tool keine Befehlszeilenwerkzeuge verwendet (die leicht zu erkennen sind), liest dieses Tool dennoch mehrere Dateien auf dem System, die von jedem Tool erkannt werden können, das das Endpoint Security Framework nutzt (insbesondere diese Dateilesevorgänge werden von ES_EVENT_TYPE_NOTIFY_OPEN-Ereignissen innerhalb des ESF erfasst).

Tool herunterladen