MacOS ThreatTrack v2.0
Herramienta mejorada de recopilación de información de seguridad para sistemas macOS con capacidades avanzadas de detección de amenazas.
Descripción
MacOSThreatTrack es una herramienta exhaustiva de reconocimiento de seguridad basada en bash, diseñada para la detección proactiva de actividades maliciosas en sistemas macOS. Esta versión mejorada proporciona una amplia recopilación de información del sistema, capacidades de detección de amenazas y recopilación de datos de informática forense.
Inspirado en Venator-Swift y mejorado con funciones de seguridad adicionales.
Características
- Información del sistema: Nombre de host, UUID, versión de macOS, versión del kernel, información del procesador, memoria, información del disco, interfaces de red, tiempo de actividad, tiempo de arranque, zona horaria
- Datos de usuario: Listas de usuarios con estado de administrador, variables de entorno, información del último inicio de sesión
- Análisis de procesos: Procesos en ejecución, procesos sospechosos, procesos de alta CPU, procesos de red
- Información de red: Conexiones activas, puertos en escucha, tabla ARP, tabla de enrutamiento, servidores DNS
- Estado de seguridad: Estado de SIP, estado de GateKeeper, estado de FileVault, estado del cortafuegos, actualizaciones automáticas
🛡️ Seguridad y detección de amenazas
- Indicadores de amenaza: Procesos sospechosos, conexiones, archivos y actividad de red
- Análisis del sistema de archivos: Archivos recientes, archivos sospechosos, archivos grandes, archivos ocultos
- Registros del sistema: Registros de errores, registros de autenticación, registros de red de la última hora
- Datos del navegador: Marcadores de Safari y Chrome, análisis de extensiones
- Salida JSON: Datos estructurados para análisis automatizado e integración
- Salida de texto: Formato legible para revisión manual
- Exportación de archivos: Guardar resultados en archivos especificados
🔧 Funciones mejoradas
- Manejo de errores: Manejo robusto de errores y registro
- Registro detallado: Registro detallado para depuración y análisis
- Diseño modular: Estructura de código bien organizada y mantenible
- Opciones de línea de comandos: Ejecución flexible con varias opciones
Instalación y uso
Ejecución de una sola línea
curl https://raw.githubusercontent.com/ab2pentest/MacOSThreatTrack/main/MacOSThreatTrack.sh | bash
Ejecución local
chmod +x MacOSThreatTrack.sh
./MacOSThreatTrack.sh [OPCIONES]
Opciones de línea de comandos
Uso: MacOSThreatTrack.sh [OPCIONES]
Opciones:
-j, --json Salida en formato JSON (predeterminado)
-t, --text Salida en formato de texto
-o, --output ARCHIVO Guardar salida en un archivo
-v, --verbose Habilitar registro detallado
-h, --help Mostrar mensaje de ayuda
Ejemplos:
./MacOSThreatTrack.sh # Ejecutar con salida JSON predeterminada
./MacOSThreatTrack.sh -t # Ejecutar con salida de texto
./MacOSThreatTrack.sh -o report.json # Guardar salida JSON en un archivo
./MacOSThreatTrack.sh -v -t # Ejecutar con registro detallado y salida de texto
- Nombre de host, UUID, versión de macOS, versión del kernel
- Información del procesador, detalles de la memoria, información del disco
- Interfaces de red, tiempo de actividad, tiempo de arranque, zona horaria
- Estado de FileVault, estado del cortafuegos
Datos de usuario y seguridad
- Listas de usuarios con estado de administrador y UUID
- Información del último inicio de sesión
- Variables de entorno
- Estado de seguridad (SIP, GateKeeper, FileVault, cortafuegos)
Análisis de procesos y red
- Todos los procesos en ejecución
- Procesos sospechosos (nc, netcat, curl, wget, etc.)
- Procesos de alta CPU
- Conexiones de red activas
- Puertos en escucha
- Tabla ARP e información de enrutamiento
- Configuración del servidor DNS
Historial de comandos y datos del shell
- Historiales de comandos de Zsh y Bash para todos los usuarios
- Scripts de inicio del shell (.bash_profile, .bashrc, .profile, .zshrc)
- Actividad reciente de comandos
Servicios y aplicaciones del sistema
- Demonios y Agentes de lanzamiento
- Scripts periódicos
- Trabajos de cron
- Aplicaciones instaladas
- Historial de instalación
- Extensiones de Chrome con archivos de manifiesto
- Archivos recientes (últimos 7 días)
- Archivos sospechosos (.exe, .bat, .cmd, .scr)
- Archivos grandes (>100 MB)
- Archivos ocultos
- Registros del sistema (errores, autenticación, red)
- Marcadores del navegador (Safari, Chrome)
Detección de amenazas
- Procesos y conexiones sospechosos
- Archivos sospechosos y actividad de red
- Indicadores de compromiso
- Patrones de actividad de red reciente
Estructura de salida JSON
{
"metadata": {
"tool": "MacOSThreatTrack",
"version": "2.0",
"timestamp": "2024-01-01T12:00:00Z",
"hostname": "MacBook-Pro",
"user": "admin"
},
"data": {
"system_info": { ... },
"users": { ... },
"processes": { ... },
"network": { ... },
"security": { ... },
"command_history": { ... },
"shell_scripts": { ... },
"system_services": { ... },
"applications": { ... },
"file_system": { ... },
"system_logs": { ... },
"browser_data": { ... },
"threat_indicators": { ... }
}
}
Casos de uso
- Evaluaciones de seguridad: Evaluación exhaustiva de la seguridad del sistema
- Respuesta a incidentes: Recopilación rápida de información durante incidentes de seguridad
- Caza de amenazas: Detección proactiva de actividades maliciosas
- Informática forense: Recopilación y análisis de evidencia
- Auditoría de cumplimiento: Evaluación de la postura de seguridad
- Monitoreo del sistema: Establecimiento de línea base y detección de cambios
Requisitos
- Sistema macOS
- Shell Bash
- Utilidades estándar de macOS (system_profiler, sw_vers, sysctl, etc.)
- Algunas funciones pueden requerir privilegios de sudo
Contribuciones
¡Las contribuciones son bienvenidas! No dude en enviar problemas, solicitudes de características o solicitudes de extracción.
Licencia
Este proyecto es de código abierto y está disponible bajo la Licencia MIT.