Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
TrueTree — Ein Kommandozeilenwerkzeug für eine pstree-ähnliche Ausgabe auf macOS mit zusätzlichen PID-Erfassungsfähigkeiten | Kitploit
Tools/GitHubGitHub/themittenmac/truetree
ForensikDigitale ForensikBedrohungsanalyseIncident Response
GitHubthemittenmac/truetree

TrueTree

Ein Kommandozeilenwerkzeug für eine pstree-ähnliche Ausgabe auf macOS mit zusätzlichen PID-Erfassungsfähigkeiten

Repository anzeigen
28521vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

TrueTree

Über
Lesen Sie alles über das TrueTree-Konzept hier

TrueTree ist mehr als nur ein pstree-Befehl für macOS. Es wird verwendet, um einen Prozessbaum für aktuell laufende Prozesse anzuzeigen, wobei eine Hierarchie verwendet wird, die auf zusätzlichen PIDs basiert, die vom Betriebssystem gesammelt werden können. Der standardmäßige Prozessbaum unter macOS, der mit traditionellen PIDs und PPIDs erstellt werden kann, ist aufgrund der vielen XPC-Kommunikation, die im Spiel ist, auf macOS wenig hilfreich. Die überwiegende Mehrheit der Prozesse hat letztendlich launchd als Elternprozess. TrueTree zeigt dagegen einen Prozessbaum, der für Incident Responder, Threat Hunter, Forscher und alles dazwischen nützlich sein soll!

Großes Update: Aufgrund der sich ständig ändernden Funktionen von macOS funktionieren seit macOS 11 einige Funktionen nicht mehr ganz so wie früher, als ich den ursprünglichen Blogbeitrag für TrueTree schrieb. Apple hat den neuen Prozess "runningboardd" eingeführt, der sich als der wahre Elternprozess vieler Prozesse herausstellt. Um dies zu umgehen, wurde TrueTree aktualisiert, um das Application Services Framework zu verwenden, was es ermöglicht, in einigen Szenarien den wahren Elternprozess zu ermitteln. Dies erlaubt jedoch nicht mehr, einen wahren Elternprozess zu ermitteln, wenn dieser Elternprozess beendet wurde. Das macht es schwierig, einige wahre Elternprozesse wie den "open"-Befehl zu identifizieren. Ein kleiner Preis, um sicherzustellen, dass TrueTree weiterhin über macOS-Versionen hinweg funktioniert. Einige andere Hinweise auf einen wahren Elternprozess finden sich oft in der Ausgabe von launchctl procinfo. Dies könnte in Zukunft berücksichtigt werden.

./TrueTree -h
--nocolor -> Elemente in der Ausgabe nicht farblich kodieren --timeline -> Alle Prozesse nach ihrem Erstellungszeitstempel sortieren und ausgeben --timestamps -> Prozesszeitstempel einbeziehen --standard -> Den standardmäßigen Unix-Baum anstelle von TrueTree ausgeben --sources -> Die Quelle ausgeben, von der der Elternprozess jedes Prozesses stammt --nonetwork -> Keine Netzwerkverbindung ausgeben --nopid -> Die PID neben jedem Prozess nicht ausgeben --nopath -> Nur den Prozessnamen anstelle der vollständigen Pfade ausgeben --version -> Die TrueTree-Versionsnummer ausgeben -o -> in Datei ausgeben

Hinweis: Benötigt Root-Rechte

./TrueTree
Zeigt einen erweiterten Prozessbaum unter Verwendung des TrueTree-Konzepts an



./TrueTree --standard
Für eine Baumausgabe basierend auf standardmäßigen PIDs und PPIDs verwenden Sie --standard



./TrueTree --timestamps
Für die Ausgabe in beiden Formaten mit hinzugefügter Prozesserstellungszeit verwenden Sie die Option --timestamps



./TrueTree --sources
Um anzuzeigen, woher jede Eltern-PID stammt, verwenden Sie die Option --sources



./TrueTree --timeline
Sammelt keinen Baum. Gibt stattdessen nur nach Erstellungszeit sortierte Prozesse aus

Tool herunterladen