Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
mac-monitor — Monitor avanzado del sistema macOS que aprovecha Apple Endpoint Security para recopilar, enriquecer y mostrar eventos de procesos, archivos, memoria y XPC para el triaje de malware, caza de amenazas y análisis forense. | Kitploit
Herramientas/GitHubGitHub/brandon7cc/mac-monitor
Análisis Dinámico (Sandboxing)Análisis ForenseAnálisis de MalwareAprendizaje y EducaciónRespuesta a Incidentes
GitHubbrandon7cc/mac-monitor

mac-monitor

Monitor avanzado del sistema macOS que aprovecha Apple Endpoint Security para recopilar, enriquecer y mostrar eventos de procesos, archivos, memoria y XPC para el triaje de malware, caza de amenazas y análisis forense.

Ver Repositorio
1.4k66hace 9 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🎉 ¡Bienvenido al nuevo hogar oficial de Mac Monitor!

Feature overview

Mac Monitor es una herramienta avanzada e independiente de monitoreo del sistema, diseñada específicamente para la investigación de seguridad en macOS, el triaje de malware y la resolución de problemas del sistema. Aprovechando las APIs de Seguridad de Punto Final (Endpoint Security, ES) y Extensión del Sistema de Apple, recopila y enriquece eventos del sistema, mostrándolos gráficamente, con un amplio conjunto de funciones diseñadas para mostrar solo los eventos que son relevantes para ti. La telemetría recopilada incluye eventos de procesos, interprocesos, memoria, XPC, archivos y más, además de metadatos enriquecidos, lo que permite a los usuarios contextualizar eventos y contar una historia con facilidad. Con una interfaz intuitiva y un rico conjunto de funciones de análisis, Mac Monitor fue diseñado para una amplia gama de niveles de habilidad y antecedentes para detectar amenazas en macOS que de otro modo pasarían desapercibidas.

Presentación de OBTS v8.0

Presentando la próxima generación de Mac Monitor:

  • 📊 Diapositivas
  • 📺 YouTube

Requisitos

  • Procesador: Recomendamos una máquina con Apple Silicon, ¡pero Intel también funciona!
  • Memoria del sistema: se recomienda 4GB+
  • Versión de macOS: 13.1+ (Ventura)

¿Cómo puedo instalar esto?

☕️ (Recomendado) Homebrew

  • brew install --cask mac-monitor

📦 Paquete instalador

  • Ve a la sección de versiones y descarga el instalador más reciente: https://github.com/Brandon7CC/mac-monitor/releases

Instalación

  • Abre la aplicación: Mac Monitor.app
  • Se te pedirá que 'Abra Configuración del Sistema' para 'Permitir' la Extensión del Sistema.
  • A continuación, Configuración del Sistema se abrirá automáticamente en Acceso total al disco; deberás activar el interruptor para habilitarlo para la Extensión de Seguridad de Mac Monitor. El Acceso total al disco es un requisito de Endpoint Security.
  • 🏎️ Haz clic en el botón 'Iniciar' en la aplicación y se te pedirá que vuelvas a abrir la aplicación. ¡Listo!

Install process

Huella de instalación

  • Aplicación de monitoreo de eventos que establece una conexión XPC con la Extensión de Seguridad: /Applications/Mac Monitor.app con identificador de firma com.swiftlydetecting.agent.
  • Extensión de Seguridad: /Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension con identificador de firma com.swiftlydetecting.agent.securityextension.systemextension.

Desinstalación

  • Desde el Finder elimina la aplicación y autentica para eliminar la Extensión del Sistema. No puedes hacer esto desde el Dock. ¡Así de fácil!
  • También puedes solo eliminar la Extensión de Seguridad si quieres, desde la barra de menú de la aplicación o yendo a la configuración de la aplicación.
  • (1.0.3+) Admite la eliminación usando el script ../Contents/SharedSupport/uninstall.sh.

¿Cuáles son algunas características destacadas?

  • Eventos ES de alta fidelidad modelados y enriquecidos con algunos eventos que contienen enriquecimiento adicional. Por ejemplo, un proceso que reconoce la Cuarentena de Archivos, un archivo en cuarentena, certificados de firma de código, etc.

  • Suscripciones dinámicas a eventos ES en tiempo de ejecución. Tienes la capacidad de modificar tus suscripciones a eventos sobre la marcha, lo que te permite reducir el ruido mientras trabajas con trazas.

  • Silenciamiento de rutas a nivel de API -- El equipo de Endpoint Security de Apple ha trabajado mucho recientemente en habilitar capacidades avanzadas de silenciamiento/inversión de rutas. Aquí cubrimos la mayoría de las funciones de la API: es_mute_path y es_mute_path_events junto con los tipos ES_MUTE_PATH_TYPE_PREFIX, ES_MUTE_PATH_TYPE_LITERAL, ES_MUTE_PATH_TYPE_TARGET_PREFIX y ES_MUTE_PATH_TYPE_TARGET_LITERAL. Por ahora no soportamos inversión. Me encantaría que el equipo de ES agregara inversión por evento en lugar de por cliente. Path muting and event subscriptions

  • Datos detallados del evento. Haz clic derecho en cualquier evento en una fila de tabla para acceder a metadatos del evento, filtrado, silenciamiento y opciones de cancelación de suscripción. La capacidad de profundizar en cualquier evento o conjunto de eventos es fundamental para la experiencia del usuario. Para habilitar esta funcionalidad, hemos desarrollado ventanas de 'Datos del evento' que contienen metadatos / enriquecimiento adicional sobre cualquier evento dado. Cada evento tiene un conjunto curado de metadatos que se muestran. Por ejemplo, los eventos de ejecución de procesos generalmente contendrán información de firma de código, variables de entorno, eventos correlacionados, etc. A continuación se muestran ejemplos de creación de archivos y datos de eventos de elementos de inicio de BTM agregados.

Artifact filtering overview

  • Exportación de telemetría. Por ahora soportamos JSON bonito y JSONL (un objeto JSON por línea) para la traza completa o parcial del sistema (también atajos de teclado). Puedes acceder a estas opciones en la barra de menú bajo 'Exportar Telemetría'.
  • Generación de subárbol de procesos. Al ver la ventana de datos del evento para cualquier evento, intentaremos generar un subárbol de linaje de procesos en la barra lateral izquierda. Este árbol es interactivo: haz clic en cualquier proceso y serás llevado a sus datos del evento. Del mismo modo, puedes hacer clic derecho en cualquier proceso del árbol para mostrar los datos de ese evento.
  • Gráfico dinámico de distribución de eventos. Este es uno divertido habilitado por el equipo de SwiftUI. El gráfico muestra la distribución de eventos a los que estás suscrito, actualmente en alcance (es decir, no filtrados) y que tienen un recuento mayor que cero. Esto te permite identificar muy rápidamente eventos ruidosos. El gráfico se muestra/oculta automáticamente, pero puedes volver a mostrarlo con el botón 'Mini-gráfico' en la barra de herramientas.

Event distribution chart

Otras características

  • Otra característica muy importante de cualquier herramienta de análisis dinámico es no permitir que un limitador de eventos o una implementación ineficiente de memoria obstaculicen la experiencia del usuario. Para abordar esto (lo mejor que podemos actualmente), hemos implementado una pila Core Data asíncrona similar a padre/hijo que almacena nuestros eventos como 'entidades' en memoria. Esto nos permite almacenar prácticamente un número ilimitado de eventos con Mac Monitor. Aunque, el tiempo de inserción se vuelve más exigente a medida que el límite de eventos se vuelve muy grande.
  • Dado que Mac Monitor se basa en una Extensión de Seguridad que siempre se ejecuta en segundo plano (como un sensor EDR), incorporamos la funcionalidad de que no procesa eventos cuando no se está realizando una traza del sistema. Esto significa que la Extensión de Seguridad (com.swiftlydetecting.agent.securityextension) no utilizará innecesariamente recursos/energía de la batería cuando no se esté realizando una traza.
  • Paquete de distribución: El proceso de instalación a menudo se pasa por alto. Sin embargo, si los usuarios no tienen una buena comprensión de lo que se está instalando o si es demasiado complejo de instalar, la barrera de entrada podría ser lo suficientemente alta como para disuadir a las personas de usarlo. Por eso distribuimos Mac Monitor como un paquete de distribución notarizado.
Descargar herramienta
Event facts overview
  • La correlación de eventos es un componente excepcionalmente importante en el conjunto de herramientas de cualquier analista. La capacidad de ver qué eventos están 'relacionados' entre sí te permite manipular la telemetría de una manera que tenga sentido (más allá de simplemente volcarlos a JSON o representar un evento individual). Realizamos la correlación de eventos a nivel de proceso; esto significa que para cualquier evento dado (que tenga un proceso iniciador y/o objetivo) podemos enlazar profundamente los eventos que un proceso dado instigó.

  • La agrupación de procesos es otra forma útil de representar la telemetría de procesos en torno a un evento ES_EVENT_TYPE_NOTIFY_EXEC o ES_EVENT_TYPE_NOTIFY_FORK dado. Al agrupar procesos de esta manera, puedes identificar fácilmente la cadena de actividad.

  • El filtrado de artefactos permite a los usuarios eliminar (pero no destruir) eventos de la vista según: tipo de evento, ruta del proceso iniciador o ruta del proceso objetivo. Esta característica destacada permite a los analistas atravesar el ruido rápidamente mientras retienen todos los datos.

    • El filtrado con pérdida (es decir, eventos que se descartan de la traza) también está disponible en forma de 'eliminación de binarios de plataforma' -- otra técnica útil para atravesar el ruido.