
Monitor avanzado del sistema macOS que aprovecha Apple Endpoint Security para recopilar, enriquecer y mostrar eventos de procesos, archivos, memoria y XPC para el triaje de malware, caza de amenazas y análisis forense.

Mac Monitor es una herramienta avanzada e independiente de monitoreo del sistema, diseñada específicamente para la investigación de seguridad en macOS, el triaje de malware y la resolución de problemas del sistema. Aprovechando las APIs de Seguridad de Punto Final (Endpoint Security, ES) y Extensión del Sistema de Apple, recopila y enriquece eventos del sistema, mostrándolos gráficamente, con un amplio conjunto de funciones diseñadas para mostrar solo los eventos que son relevantes para ti. La telemetría recopilada incluye eventos de procesos, interprocesos, memoria, XPC, archivos y más, además de metadatos enriquecidos, lo que permite a los usuarios contextualizar eventos y contar una historia con facilidad. Con una interfaz intuitiva y un rico conjunto de funciones de análisis, Mac Monitor fue diseñado para una amplia gama de niveles de habilidad y antecedentes para detectar amenazas en macOS que de otro modo pasarían desapercibidas.
Presentando la próxima generación de Mac Monitor:
Apple Silicon, ¡pero Intel también funciona!4GB+13.1+ (Ventura)☕️ (Recomendado) Homebrew
brew install --cask mac-monitor📦 Paquete instalador
Instalación
Mac Monitor.appAcceso total al disco; deberás activar el interruptor para habilitarlo para la Extensión de Seguridad de Mac Monitor. El Acceso total al disco es un requisito de Endpoint Security.
/Applications/Mac Monitor.app con identificador de firma com.swiftlydetecting.agent./Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension con identificador de firma com.swiftlydetecting.agent.securityextension.systemextension.1.0.3+) Admite la eliminación usando el script ../Contents/SharedSupport/uninstall.sh.Eventos ES de alta fidelidad modelados y enriquecidos con algunos eventos que contienen enriquecimiento adicional. Por ejemplo, un proceso que reconoce la Cuarentena de Archivos, un archivo en cuarentena, certificados de firma de código, etc.
Suscripciones dinámicas a eventos ES en tiempo de ejecución. Tienes la capacidad de modificar tus suscripciones a eventos sobre la marcha, lo que te permite reducir el ruido mientras trabajas con trazas.
Silenciamiento de rutas a nivel de API -- El equipo de Endpoint Security de Apple ha trabajado mucho recientemente en habilitar capacidades avanzadas de silenciamiento/inversión de rutas. Aquí cubrimos la mayoría de las funciones de la API: es_mute_path y es_mute_path_events junto con los tipos ES_MUTE_PATH_TYPE_PREFIX, ES_MUTE_PATH_TYPE_LITERAL, ES_MUTE_PATH_TYPE_TARGET_PREFIX y ES_MUTE_PATH_TYPE_TARGET_LITERAL. Por ahora no soportamos inversión. Me encantaría que el equipo de ES agregara inversión por evento en lugar de por cliente.

Datos detallados del evento. Haz clic derecho en cualquier evento en una fila de tabla para acceder a metadatos del evento, filtrado, silenciamiento y opciones de cancelación de suscripción. La capacidad de profundizar en cualquier evento o conjunto de eventos es fundamental para la experiencia del usuario. Para habilitar esta funcionalidad, hemos desarrollado ventanas de 'Datos del evento' que contienen metadatos / enriquecimiento adicional sobre cualquier evento dado. Cada evento tiene un conjunto curado de metadatos que se muestran. Por ejemplo, los eventos de ejecución de procesos generalmente contendrán información de firma de código, variables de entorno, eventos correlacionados, etc. A continuación se muestran ejemplos de creación de archivos y datos de eventos de elementos de inicio de BTM agregados.


com.swiftlydetecting.agent.securityextension) no utilizará innecesariamente recursos/energía de la batería cuando no se esté realizando una traza.
La correlación de eventos es un componente excepcionalmente importante en el conjunto de herramientas de cualquier analista. La capacidad de ver qué eventos están 'relacionados' entre sí te permite manipular la telemetría de una manera que tenga sentido (más allá de simplemente volcarlos a JSON o representar un evento individual). Realizamos la correlación de eventos a nivel de proceso; esto significa que para cualquier evento dado (que tenga un proceso iniciador y/o objetivo) podemos enlazar profundamente los eventos que un proceso dado instigó.
La agrupación de procesos es otra forma útil de representar la telemetría de procesos en torno a un evento ES_EVENT_TYPE_NOTIFY_EXEC o ES_EVENT_TYPE_NOTIFY_FORK dado. Al agrupar procesos de esta manera, puedes identificar fácilmente la cadena de actividad.
El filtrado de artefactos permite a los usuarios eliminar (pero no destruir) eventos de la vista según: tipo de evento, ruta del proceso iniciador o ruta del proceso objetivo. Esta característica destacada permite a los analistas atravesar el ruido rápidamente mientras retienen todos los datos.