Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/pinperepette/macpersistencechecker
OSINT (Inteligencia de Fuentes Abiertas)Mecanismos de PersistenciaAnálisis de VulnerabilidadesAnálisis ForenseAnálisis de MalwareForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a Incidentes

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Seguridad de IA
GitHubpinperepette/macpersistencechecker

MacPersistenceChecker

Escáner de mecanismos de persistencia de macOS con verificación de firma de código y seguimiento de línea temporal.

Ver Repositorio
26813hace 1 mesRevisado por Kitploit

MacPersistenceChecker

Mira TODO lo que se ejecuta en tu Mac. Entiende POR QUÉ se ejecuta. Decide QUÉ mantener.

Main UI

How It Works

TL;DR

MacPersistenceChecker te muestra todo lo que se ejecuta automáticamente en tu Mac, explica por qué es importante y te ayuda a decidir qué conservar o eliminar.

→ Encuentra malware → Detecta persistencia oculta → Comprende tu sistema en minutos

Descargar

Descargar MacPersistenceChecker v2.0.0 (DMG)

→ Escanea tu Mac en menos de 30 segundos → Sin asistente de instalación, solo abre y ejecuta → macOS nativo, universal (Apple Silicon e Intel), macOS 13+

Si macOS dice que la app está dañada: xattr -cr /Applications/MacPersistenceChecker.app

Casos de uso reales

  • "¿Por qué mi Mac va lenta?" → encuentra apps de inicio automático y elementos de inicio de sesión ocultos
  • "¿Estoy infectado?" → detecta persistencia sospechosa, binarios firmados pero peligrosos
  • "¿Qué añadió este instalador?" → diff de instantáneas antes/después de instalar con explicación IA
  • "¿Qué se ejecuta al iniciar sesión?" → visibilidad completa en más de 22 mecanismos de persistencia
  • "¿Es seguro?" → IA explica en lenguaje sencillo, con mapeo MITRE ATT&CK

¿Por qué no Autoruns (u otras herramientas)?

  • Creado para macOS — no un port de Windows. Conoce LaunchAgents, TCC, extensiones de kernel, secuestro de dylib, BTM, perfiles MDM, y todo lo demás.
  • Triaje asistido por IA (opcional) — Claude clasifica miles de elementos en segundos, aprende tu entorno con el tiempo
  • Grafo de conocimiento en lugar de listas planas — decide una vez por concepto, el veredicto se propaga a todos los elementos relacionados
  • Comportamental + consciente del contexto — las puntuaciones de riesgo combinan firma, comportamiento, discrepancia de intención, anomalía de antigüedad, LOLBins, más
  • Sin telemetría, sin sincronización en la nube — todo el análisis es local. La IA es opt-in y pagada por el usuario a través de tu propia clave de Anthropic

Privacidad y Seguridad

  • No sale ningún dato de tu máquina a menos que optes por las funciones de IA
  • Todo el escaneo, puntuación de riesgo y razonamiento del grafo se ejecuta localmente
  • Las llamadas de IA van directamente a Anthropic con tu propia clave API — sin proxy, sin registro
  • Clave API almacenada en el Llavero de macOS
  • Código fuente abierto: mira qué envía y cómo

Análisis con IA

La app aprende tu sistema y clasifica automáticamente miles de elementos.

  • 🧠 Agrupa elementos similares en clústeres de concepto (6800 elementos → ~280 clústeres)
  • 📚 Aprende lo que confías — los veredictos se propagan a elementos relacionados, incluidos futuros
  • 🔇 Reduce el ruido con el tiempo — el primer triaje es el más grande, luego se mantiene en silencio
  • 🎯 Cinco herramientas de IA: análisis por elemento, triaje por lotes de clústeres, informe completo del sistema, preguntas y respuestas de caza de amenazas, explicación de diff de instantáneas

Inicio rápido:

  1. Ajustes → IA → pega tu clave API de Anthropic (guardada en el Llavero de macOS)
  2. Ajustes → Monitoreo → activa el interruptor Usar IA
  3. Barra de herramientas → Triaje para clasificar clústeres en lote, o Cazar para hacer preguntas en lenguaje natural

Costo realista: <$1/mes para uso activo, $0 para estado estable.

Cómo funciona (técnico)

La app construye un grafo de conocimiento de cada elemento de persistencia en tu Mac y usa Claude (Anthropic) para razonar sobre él. Clasifica miles de elementos rápidamente, escala solo lo que realmente importa y aprende tu sistema para que responda la mayoría de las preguntas sin más llamadas de IA.

Flujo de razonamiento```

root@kitploit:~
             ┌──────────────────────────┐
             │   Persistence scan       │
             │   (e.g. 6800 items)      │
             └─────────────┬────────────┘
                           ▼
        ┌────────────────────────────────────────┐
        │  Concept Extraction (deterministic)    │
        │  6 extractors → vendor / software /    │
        │  pathCategory / pattern / mechanism /  │
        │  filename. No AI calls here.           │
        └─────────────┬──────────────────────────┘
                      ▼
        ┌────────────────────────────────────────┐
        │  Knowledge Graph (SQLite)              │
        │  • concepts (~280 typically)           │
        │  • concept_links (subsumes / instance) │
        │  • item_concepts (m:n)                 │
        │  • concept_verdicts                    │
        └─────────────┬──────────────────────────┘
                      ▼
        ┌────────────────────────────────────────┐
        │  Concept Resolver                      │
        │  for every item, picks the strongest   │
        │  verdict via a deterministic ladder:   │
        │  severity → confidence → specificity   │
        │  → source → recency.                   │
        └─────────────┬──────────────────────────┘
                      │
          ┌───────────┴────────────┐
          ▼                        ▼
Descargar herramienta
MacPersistenceChecker — Escáner de mecanismos de persistencia de macOS con verificación de firma de código y seguimiento de línea temporal. | Kitploit

┌──────────────────┐ ┌──────────────────────┐ │ Item is already │ │ Item is unresolved │ │ classified. │ │ → goes to a cluster. │ │ Filter hides it │ └──────────┬───────────┘ │ from "Suspicious"│ ▼ └──────────────────┘ ┌──────────────────────┐ │ Cluster Builder │ │ groups items by │ │ identical concept │ │ signature (sorted │ │ ids). 6800 items → │ │ ~280 clusters. │ └──────────┬───────────┘ ▼ ┌──────────────────────────────────────────┐ │ User decides per cluster (one click = │ │ N items decided), OR sends batch to AI: │ │ │ │ • Trust / Watch / Block (manual) │ │ • Send unresolved clusters to AI │ │ → Haiku batch (15 cluster per call) │ │ → AI returns verdicts attached to │ │ concepts (not items) — propagate │ │ to ALL items linked to those │ │ concepts, including future ones. │ └──────────────────────────────────────────┘

root@kitploit:~
### AI tools

| Herramienta | Dónde | Modelo | Costo / llamada |
|---|---|---|---|
| Analizar con IA (elemento único) | Detalle del elemento → Grafo de conocimiento | Haiku | ~$0.003 |
| Lote de Triage inteligente | Barra de herramientas → Triage | Haiku batch | ~$0.005 (15 clústeres) |
| Informe del sistema | Barra de herramientas → Informe | Sonnet | ~$0.05-0.10 |
| Caza de amenazas | Barra de herramientas → Cazar | Haiku | ~$0.003 |
| Diferencia de instantánea | Historial → Comparar → Analizar con IA | Haiku | ~$0.003 |

Límite diario de llamadas (por defecto 30) configurable en Ajustes → IA. Techo duro, la IA se desactiva automáticamente al alcanzarlo.

### Controles de confianza

Las reglas definidas por el usuario **siempre ganan** sobre las extraídas por la IA:

- **Confiar en este elemento** — regla singleItem, tu veredicto anula la lista de vigilancia de la IA
- **Confiar en este patrón** — regla de patrón con ancla de TeamID/firma (solo binarios firmados)
- **Eliminar confianza** — eliminar una regla definida por el usuario que añadiste por error
- **Vigilar/Bloquear** — aplicar veredicto de lista de vigilancia/malicioso a todo un clúster en Triage inteligente

</details>

---

## Escaneo de persistencia

### Escáneres principales
- **Demonios de inicio** - Servicios de todo el sistema (`/Library/LaunchDaemons`, `/System/Library/LaunchDaemons`)
- **Agentes de inicio** - Agentes a nivel de usuario (`~/Library/LaunchAgents`, `/Library/LaunchAgents`)
- **Elementos de inicio de sesión** - Aplicaciones que se inician al iniciar sesión
- **Extensiones del kernel** - Kexts heredados
- **Extensiones del sistema** - Extensiones modernas del sistema (DriverKit, NetworkExtension, EndpointSecurity)
- **Herramientas auxiliares privilegiadas** - Servicios XPC con privilegios elevados
- **Tareas programadas (Cron)** - Tareas programadas
- **Perfiles de configuración** - MDM y perfiles de configuración
- **Soporte de aplicaciones** - Aplicaciones y ayudantes en segundo plano

### Escáneres extendidos (opcional)
- **Scripts periódicos** - Scripts diarios, semanales, mensuales en `/etc/periodic/`
- **Archivos de inicio de shell** - `.zshrc`, `.bashrc`, `/etc/profile` con detección de patrones sospechosos
- **Hooks de inicio/cierre de sesión** - Hooks de inicio de sesión heredados mediante `com.apple.loginwindow`
- **Plugins de autorización** - Plugins del Agente de seguridad en `/Library/Security/SecurityAgentPlugins`
- **Importadores de Spotlight** - Importadores de metadatos personalizados
- **Plugins de Quick Look** - Generadores de vista previa que podrían ser abusados
- **Plugins de servicios de directorio** - Plugins de autenticación
- **Extensiones de sincronización de Finder** - Extensiones de Finder mediante pluginkit
- **Base de datos BTM** - Entradas de Gestión de tareas en segundo plano (macOS 13+)
- **Secuestro de Dylib** - Detección de `DYLD_INSERT_LIBRARIES` e inyección de dylib sospechosa
- **TCC/Accesibilidad** - Aplicaciones con permisos de Accesibilidad en la base de datos TCC

---

## Evaluación de riesgos

Cada elemento de persistencia recibe una **Puntuación de riesgo (0-100)** basada en múltiples factores:

- Firmas de código inválidas o faltantes
- Falta de protección de entorno de ejecución reforzado
- Binarios firmados ad-hoc
- Ubicaciones de archivo sospechosas
- Configuraciones de inicio automático persistente (RunAtLoad, KeepAlive)
- Patrones de malware conocidos

**Niveles de gravedad:** Bajo, Medio, Alto, Crítico - elementos ordenados por riesgo para una identificación rápida de amenazas.

### Detección de anomalías de frecuencia de inicio
- **Micro-reinicio** - StartInterval < 60 segundos (posible abuso de watchdog)
- **Watchdog agresivo** - Combinación de KeepAlive + StartInterval bajo
- **Sin límite de aceleración** - KeepAlive sin ThrottleInterval (riesgo de bucle de bloqueo-reinicio)

### Detección de firmado pero peligroso
- **Entitlements peligrosos** - Detección de entitlements riesgosos (`com.apple.security.cs.disable-library-validation`, etc.)
- **Suplantación de Apple** - Software no Apple que intenta parecer de Apple
- **Ubicaciones ocultas** - Aplicaciones firmadas en directorios sospechosos
- **Brechas de notarización** - Aplicaciones recientes que carecen de notarización
- **Análisis de certificado de desarrollador** - Validación de ID de equipo contra proveedores conocidos

### Detección de LOLBins (Binarios que viven de la tierra)
Detecta el uso sospechoso de binarios legítimos de macOS en contextos de persistencia. **La combinación importa:**

- **osascript + persistencia** = AppleScript con inicio automático (abuso de automatización GUI)
- **curl/wget + RunAtLoad** = Patrón de descarga y ejecución
- **python + helper privilegiado** = Ejecución de script elevado
- **security + KeepAlive** = Riesgo de recolección de credenciales
- **launchctl + inicio automático** = Instalador de meta-persistencia
- **netcat + persistencia** = Shell inversa / canal C2

Más de 40 LOLBins rastreados con mapeos MITRE ATT&CK y puntuación de gravedad consciente del contexto.

### Reputación de binarios y análisis de comportamiento
Heurísticas avanzadas para detectar patrones de comportamiento sospechosos:

- **Guardia de persistencia oculta** - Agente KeepAlive sin propósito obvio de watchdog
- **Persistencia agresiva** - RunAtLoad + KeepAlive en elementos que no son servicios
- **Inicio automático sigiloso** - Proceso en segundo plano de proveedor desconocido
- **Persistencia huérfana** - Plist apunta a un ejecutable inexistente
- **Ubicación sospechosa** - Ejecutable en `/tmp/`, `/Users/Shared/`, o directorios ocultos
- **Riesgo de escalada de privilegios** - Agente de usuario que intenta operaciones privilegiadas
- **Persistencia habilitada para red** - Persistencia con capacidades de red
- **Persistencia basada en scripts** - Scripts en línea a través de intérpretes
- **Suplantación de proceso del sistema** - Elemento no Apple que usa nombres similares a Apple
- **Patrón de reinicio frecuente** - StartInterval < 60 segundos

### Desajuste de intención entre Plist y binario
Detecta cuando lo que declara el plist no coincide con lo que realmente hace el binario - **exactamente lo que hacen los droppers modernos:**

- **Plist inocente, binario pesado** - Configuración simple pero el binario tiene entitlements peligrosos
- **Helper pasivo con red** - Helper en segundo plano con acceso cliente/servidor de red
- **Helper pasivo con carga de Dylib** - Helper que puede cargar código no firmado
- **Configuración mínima, capacidades máximas** - Plist mínimo pero entitlements extensos
- **Tarea simple con acceso a Keychain** - Tarea de apariencia simple con acceso a credenciales

### Edad del binario vs edad de persistencia
Detecta patrones de marca de tiempo sospechosos que indican actualizaciones maliciosas posteriores a la instalación:

- **Plist antiguo, binario nuevo** - Patrón clásico de "actualización maliciosa posterior a la instalación"
- **Intercambio silencioso de binario** - Binario modificado sin cambio en plist
- **Manipulación de marca de tiempo** - Fecha de modificación anterior a la fecha de creación (imposible)
- **Hora de modificación sospechosa** - Binario modificado entre las 2-5 AM
- **Binario modificado después de la instalación** - Binario que no es actualizador modificado después de la instalación inicial

### Niveles de confianza
- 🟢 **Apple** - Firmado por Apple
- 🔵 **Proveedor conocido** - Software de terceros verificado
- 🟡 **Firmado** - Firma válida pero no notarizado
- ⚪ **Desconocido** - Sin ejecutable para verificar
- 🟠 **Sospechoso** - Certificado caducado o ruta sospechosa
- 🔴 **Sin firmar** - Sin firma válida

---

## Cronología y forense

Cronología forense completa para cada elemento de persistencia:

**Descubrimiento**
- Primera vez visto - Cuándo se descubrió el elemento por primera vez

**Archivo de configuración (Plist)**
- Creado - Marca de tiempo de creación del archivo
- Modificado - Marca de tiempo de la última modificación

**Ejecutable (Binario)**
- Creado - Marca de tiempo de creación del binario
- Modificado - Marca de tiempo de la última modificación
- Última ejecución - Hora del último acceso/ejecución

### Detección de anomalías de marca de tiempo
- **Timestomping** - Fecha de creación posterior a la fecha de modificación (técnica anti-forense)
- **Reemplazo de archivo** - Archivo creado después del descubrimiento inicial
- **Intercambio de binario** - Binario modificado recientemente con plist antiguo (posible troyano)
- **Ejecución reciente** - Binario accedido recientemente pero no cargado actualmente

---

## Integración MITRE ATT&CK

Cada mecanismo de persistencia mapeado al marco MITRE ATT&CK:

- **Tácticas**: Persistencia, Escalada de privilegios, Evasión de defensa, Ejecución
- **Técnicas**: T1543.001, T1543.004, T1547.001, T1547.015, y más
- Enlaces directos a la documentación de MITRE ATT&CK

---

## Informe de invasividad de aplicaciones

Análisis exhaustivo de las aplicaciones instaladas para evaluar su nivel de "invasividad":

### Sistema de puntuación dual

**Puntuación de persistencia (0-100)** - Evalúa los mecanismos de persistencia:
- Tipos de disparo (RunAtLoad, KeepAlive)
- Niveles de privilegio (Demonios de inicio, Extensiones del kernel, Helpers privilegiados)
- Resiliencia (reinicio automático, actualizadores)
- Redundancia (múltiples elementos del mismo proveedor)
- Nivel de confianza (penalizaciones por no firmado/sospechoso)

**Puntuación de instalación (0-100)** - Evalúa la huella de "basura":
- Distribución de archivos en carpetas de Biblioteca
- Uso total de disco
- Archivos huérfanos (persistencia sin aplicación correspondiente)
- Hinchazón de caché
- Instalaciones en todo el sistema

### Sistema de calificación
Aplicaciones calificadas de **A a F** basadas en la puntuación combinada con desglose detallado de todos los factores de puntuación.

---

## Visualización

### Panel de estadísticas
- **Histograma de distribución de riesgos** - Elementos por bandas de riesgo (Bajo, Medio, Alto, Crítico)
- **Gráfico de dona de nivel de confianza** - Distribución entre niveles de confianza
- **Gráfico de desglose por categoría** - Elementos por categoría de persistencia
- **Visualización de cronología** - Eventos del ciclo de vida del elemento (Creado, Modificado, Ejecutado, Descubierto)

### Gráfico interactivo
- **Gráfico completo del sistema** - Visión general de todos los elementos de persistencia y relaciones
- **Gráfico de elemento enfocado** - Gráfico radial para análisis de elemento individual
- **Modos de análisis**: Básico (confianza/categorías) o Completo (incluye dependencias dylib, conexiones de red)
- **Lienzo interactivo** - Zoom, desplazamiento, explorar relaciones
- **Codificado por colores según nivel de confianza** - Evaluación visual rápida de amenazas

### Radar de perfil de seguridad
Gráfico de radar completo que muestra las dimensiones de Confianza, Firma, Seguridad, Estabilidad, Transparencia y Edad de un vistazo.

---

## Monitoreo en tiempo real

Monitoreo continuo de cambios de persistencia con dos modos de análisis.

### Modos de monitoreo

**Modo estándar**
- Monitoreo en tiempo real del sistema de archivos basado en FSEvents
- Supresión inteligente de ruido con debounce configurable
- Puntuación de relevancia para filtrar cambios insignificantes
- Notificaciones inmediatas para cambios de alta relevancia

**Modo IA** (requiere clave de API de Claude)
- La IA Claude analiza cada cambio detectado
- Contexto completo enviado a la IA: información de firma, LOLBins, anomalías de comportamiento, puntuaciones de riesgo
- La IA decide si el cambio merece notificación basada en el nivel de amenaza real
- Intervalo de verificación configurable (30s a 1 hora)
- Filtro de umbral de gravedad (Info, Bajo, Medio, Alto, Crítico)

### Integración en la barra de menú
- Indicador de estado de monitoreo en tiempo real
- Insignia de modo que muestra "IA" o "Est"
- Controles rápidos (Iniciar/Detener monitoreo, activar escaneo)
- Acceso a ajustes
- Conteo de insignias para cambios no reconocidos
- Vista previa del último cambio detectado

### Deduplicación de notificaciones
- El mismo elemento no activará notificaciones repetidas dentro del período de enfriamiento
- Enfriamiento configurable (1-24 horas, por defecto 2 horas)
- Previene la fatiga de notificaciones por elementos que cambian con frecuencia

### Notificación de inicio
Cuando se inicia el monitoreo, recibes una notificación confirmando:
- Modo activo (Modo IA o Modo estándar)
- Intervalo de verificación (IA) o "Tiempo real" (Estándar)
- Configuración del umbral de notificación

### Detección de cambios
- **Añadido** - Nuevos elementos de persistencia
- **Eliminado** - Elementos eliminados
- **Modificado** - Cambios de configuración (activado/desactivado, cambios de ruta, etc.)
- **Activado/Desactivado** - Cambios de estado

### Detalles del análisis de IA
Cuando el modo IA está activo, cada cambio envía datos completos del elemento a Claude:
- Información básica (nombre, categoría, rutas, contenido del plist)
- Detalles de firma (firmado, Apple, notarizado, ID de equipo, estado del certificado)
- Evaluación de riesgos (puntuación, desglose detallado)
- Detecciones de LOLBins con mapeos MITRE
- Anomalías de comportamiento
- Desajustes de intención (plist vs binario)
- Anomalías de edad (análisis de marcas de tiempo)
- Indicadores de firmado pero peligroso

Claude responde con:
- `shouldNotify` - Si debe alertar al usuario
- `severity` - Evaluación del nivel de amenaza
- `title` - Título de la notificación
- `explanation` - Por qué esto es o no sospechoso
- `recommendation` - Acción sugerida
- `mitreTechniques` - Técnicas ATT&CK relevantes

### Personalización de IA

Controla cómo la IA analiza los cambios a través de **Ajustes → IA**:

**Opciones estructuradas**

| Opción | Por defecto | Efecto |
|--------|------------|--------|
| Ignorar firmado por Apple | ACTIVADO | Despriorizar elementos firmados por Apple (com.apple.*) |
| Ignorar rutas del sistema | ACTIVADO | Despriorizar rutas de /System y /Library |
| Priorizar no firmados | ACTIVADO | Atención extra a ejecutables no firmados |
| Enfocar en LOLBins | ACTIVADO | Priorizar detección de Living-off-the-Land Binaries |
| Puntuación de riesgo mínima | 0 | Solo analizar elementos con riesgo >= umbral |
| Rutas ignoradas | - | Rutas personalizadas para omitir (separadas por comas) |

**Umbral de notificación**
- `Info` - Notificar todo
- `Bajo` - Notificar gravedad baja y superior
- `Medio` - Notificar medio y superior (por defecto)
- `Alto` - Solo alto y crítico
- `Crítico` - Solo amenazas críticas

**Solicitud personalizada**
Añade tus propias instrucciones que se añaden al prompt de la IA. Ejemplos:```
Always notify me if an item uses python or osascript.
Ignore anything from Microsoft.
Be more aggressive with unsigned items from ~/Downloads.

La IA utiliza estas preferencias para tomar decisiones más inteligentes. Por ejemplo:

  • Unsigned LaunchAgent from /tmp/ → Notificación crítica
  • Signed Dropbox update → Sin notificación (info)
  • osascript con RunAtLoad → Notificación alta

Servidor MCP (Integración con Claude Code)

MacPersistenceChecker incluye un servidor MCP (Model Context Protocol) que permite a Claude Code, Claude Desktop y otros clientes compatibles con MCP consultar datos de persistencia.

Construcción del servidor MCP```bash

swift build --target MPCServer

root@kitploit:~
El binario se crea en `.build/debug/mpc-server`.

### Herramientas MCP disponibles

| Herramienta | Descripción |
|------|-------------|
| `get_current_state` | Obtener todos los elementos de persistencia actuales con filtros opcionales |
| `get_diff` | Obtener cambios desde la línea base o una instantánea específica |
| `get_summary` | Resumen compacto con recuentos y principales amenazas |
| `get_item_details` | Detalles completos de un elemento específico por identificador |
| `get_risk_analysis` | Análisis de riesgo agregado con recomendaciones |
| `get_snapshots` | Listar instantáneas disponibles con metadatos |
| `compare_snapshots` | Comparar dos instantáneas para detectar cambios |

### Configuración de Claude Code

Agrega a tu configuración de MCP de Claude Code (`~/.claude/claude_desktop_config.json` o similar):```json
{
  "mcpServers": {
    "macpersistence": {
      "command": "/path/to/mpc-server",
      "args": []
    }
  }
}

Consultas de ejemplo

Una vez configurado, puedes preguntarle a Claude Code:

  • "¿Qué elementos de persistencia hay en este Mac?"
  • "Muéstrame elementos sin firmar con puntuaciones de riesgo altas"
  • "¿Qué cambió desde la última instantánea?"
  • "Analiza el riesgo de los elementos en la categoría LaunchAgents"
  • "Compara la instantánea de hoy con la de ayer"

Características del servidor MCP

  • Acceso de solo lectura a la base de datos SQLite de MacPersistenceChecker
  • Protocolo JSON-RPC 2.0 sobre stdio
  • Filtros por categoría, nivel de confianza, puntuación de riesgo, estado de firma de Apple
  • Capacidades completas de instantánea y comparación
  • No requiere clave API separada (usa base de datos local)

Instantáneas y Comparación

  • Crea instantáneas del estado de tu sistema
  • Compara instantáneas para detectar cambios a lo largo del tiempo
  • Rastrea elementos de persistencia nuevos, eliminados o modificados
  • Identifica cuándo se agregaron elementos sospechosos

Exportación JSON Forense

Exportación legible por máquina para flujos de seguridad:

  • Integración SIEM - Ingestible por Splunk, Elastic, etc.
  • Compatibilidad SOAR - Listo para flujos de trabajo de respuesta automatizada
  • Análisis LLM - Datos estructurados para análisis impulsado por IA
  • Pipelines IR - Compatible con herramientas OSINT y de respuesta a incidentes

Contenido de la Exportación

  • Metadatos completos del sistema (nombre de host, versión de macOS, modelo de hardware, número de serie)
  • Todos los elementos de persistencia con análisis completo
  • Puntuaciones de riesgo, LOLBins, anomalías de comportamiento, discrepancias de intención, análisis de antigüedad
  • Asignaciones MITRE ATT&CK
  • Cronología forense completa con marcas de tiempo Unix
  • Hallazgos críticos con recomendaciones

Botón habilitado solo después de completar el escaneo.


Sistema de Contención

Neutraliza de forma segura elementos de persistencia sospechosos sin eliminación permanente:

Acciones de Contención

  • Contención Rápida - Deshabilitar persistencia + bloquear red (recomendado)
  • Solo Deshabilitar - Eliminar del inicio automático sin bloqueo de red
  • Solo Bloqueo de Red - Bloquear acceso a red mientras se mantiene la persistencia activa

Características de Seguridad

  • Copia de Seguridad Automática - Plist original guardado antes de cualquier modificación
  • Liberación Programada - Restauración automática después de tiempo de espera configurable (por defecto 24h)
  • Liberación Manual - Restaurar instantáneamente elementos contenidos
  • Registro de Acciones - Pista de auditoría completa de todas las acciones de contención

Bloqueo de Red

  • Reglas de firewall PF para bloquear conexiones salientes
  • Bloqueo por binario según la ruta del ejecutable
  • Sobrevive al reinicio de la aplicación

Casos de Uso

  • Poner en cuarentena elemento sospechoso mientras se investiga
  • Probar si eliminar la persistencia rompe la funcionalidad
  • Deshabilitar temporalmente sin perder la configuración

Acciones

  • Revelar en Finder - Localizar archivos rápidamente
  • Abrir Plist - Ver archivos de configuración
  • Ver Gráfico - Visualización de gráfico por elemento
  • Deshabilitar/Habilitar - Deshabilitar elementos de forma segura (con privilegios de administrador para elementos del sistema)
  • Contener - Poner en cuarentena elementos sospechosos con copia de seguridad automática
  • Exportar JSON - Exportar informe forense para SIEM/SOAR/IR

Capturas de Pantalla

Vista Principal

Detalles del Elemento

Comparación de Instantáneas

Comparación de Instantáneas

Escáneres Extendidos

Configuración de Escáneres Extendidos

Invasividad de la Aplicación

Barra de Menú


Compilación desde el Código Fuente```bash

git clone https://github.com/Pinperepette/MacPersistenceChecker.git cd MacPersistenceChecker ./build.sh

root@kitploit:~
Copia `MacPersistenceChecker.app` a `/Applications/`.

### Requisitos
- macOS 13.0+
- Xcode 15+ o Swift 5.9+

### Dependencias
- [GRDB.swift](https://github.com/groue/GRDB.swift) - base de datos SQLite

---

## Permisos

Requiere **Acceso Total al Disco** para escanear:
- `/Library/LaunchDaemons`
- Archivos de configuración del sistema
- Base de datos TCC
- Archivos de inicio del shell

Sin Acceso Total al Disco, algunos elementos pueden no ser visibles.

---

## Licencia

Licencia MIT - Consulta [LICENSE](https://github.com/pinperepette/macpersistencechecker/blob/HEAD/LICENSE) para más detalles.

## Autor

**pinperepette** - 2025

## Star History

<a href="https://www.star-history.com/?repos=Pinperepette%2FMacPersistenceChecker&type=date&legend=top-left">
 <picture>
   <source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/chart?repos=Pinperepette/MacPersistenceChecker&type=date&theme=dark&legend=top-left" />
   <source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/chart?repos=Pinperepette/MacPersistenceChecker&type=date&legend=top-left" />
   Star History Chart
 </picture>
</a>

---

*Inspirado por [Autoruns](https://docs.microsoft.com/en-us/sysinternals/downloads/autoruns) para Windows de Mark Russinovich*