Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/0xv1n/macnoise
Outils DéfensifsSécurité RéseauTests d'IntrusionRenseignement sur les MenacesApprentissage et ÉducationRed TeamingRéponse aux Incidents
GitHub0xv1n/macnoise

macnoise

Générateur extensible de télémétrie système MacOS.

Voir le dépôt
62il y a 1 jourVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Description de l'image

CI Release

MacNoise

MacNoise génère une télémétrie macOS réelle : connexions réseau, écritures de fichiers, lancements de processus, mutations de plist, sondes TCC, et plus encore. Pointez-le vers une machine exécutant votre pile EDR, SIEM ou pare-feu et voyez ce qui se déclenche réellement - pas ce que la fiche technique du fournisseur prétend déclencher.

Pour plus de contexte sur la motivation et la conception, voir le billet de blog de la version.

Démarrage rapide

root@kitploit:~
# Build (add build-amd64 / build-arm64 to cross-compile for Darwin, or release for both)
make build

# List available modules
./macnoise list

# Run a single module
./macnoise run net_connect --param target=127.0.0.1 --param port=8080

# Preview without executing
./macnoise run svc_launch_agent --dry-run

# Run all network modules
./macnoise run --category network

# Run a scenario
./macnoise scenario configs/scenarios/edr_validation.yaml

# Emit structured JSONL output
./macnoise run --category file --format jsonl --output /tmp/events.jsonl

Catégories de télémétrie

Commandes

root@kitploit:~
macnoise run <module> [--param key=val ...]   Run a specific module
macnoise run --category <cat>                 Run all modules in a category
macnoise run --all                            Run all modules
macnoise list [--category <cat>]              List modules
macnoise info <module>                        Show module details, params, MITRE
macnoise scenario <file.yaml>                 Run a YAML scenario
macnoise categories                           List categories with counts
macnoise version                              Print version

Options globales

Laisser les artefacts en place

Par défaut, chaque module s'auto-réverse à la fin de son exécution. C'est généralement ce que vous voulez, mais cela signifie qu'une détection ne voit jamais que l'événement install. Pour valider que votre pile détecte la persistance elle-même - un LaunchAgent présent dans ~/Library/LaunchAgents, une entrée cron, un profil shell modifié - l'artefact doit toujours être là lorsque l'analyse s'exécute :

root@kitploit:~
./macnoise run svc_launch_agent --no-cleanup

Chaque module qui saute le nettoyage affiche une ligne le nommant, et le journal d'audit enregistre cleanup_result: skipped plutôt que ok, afin qu'une exécution ayant laissé une persistance derrière elle ne soit jamais confondue avec une exécution qui a fait le ménage. Utilisez macnoise info <module> pour voir ce que crée un module donné.

Vous êtes responsable de les retirer vous-même. Relancer le même module sans l'option ne nettoiera que ce que cette exécution a créé, pas ce qu'une exécution précédente avec --no-cleanup a laissé derrière.

Journalisation d'audit

MacNoise écrit deux flux distincts. Les événements de télémétrie - ce que votre EDR/SIEM voit réellement - vont vers stdout ou --output. Un second flux, optionnel, enregistre ce que MacNoise lui-même a fait : quels modules ont été exécutés, les résultats des prérequis/nettoyage, et les correspondances MITRE, en JSONL OCSF 1.7.0.

root@kitploit:~
./macnoise scenario configs/scenarios/amos_atomic_stealer.yaml --audit-log /tmp/audit.jsonl

Chaque événement de télémétrie porte un outcome en plus de success (schéma 1.1). success indique si MacNoise a fonctionné ; outcome indique ce qui est advenu de l'action qu'il a tentée :

Une sonde TCC refusée ou un beacon vers un C2 mort est précisément la télémétrie que cet outil existe pour générer, donc ces cas restent success: true et sont différenciés par outcome. Seul error met success: false. Dans le journal d'audit, la même valeur apparaît dans unmapped.outcome, car status OCSF enregistre de manière identique une action refusée et un outil défaillant.

Le journal d'audit s'ouvre en mode ajout, de sorte que les enregistrements de plusieurs exécutions s'accumulent dans un seul fichier pour une analyse par lot. Si vous ajoutez un module et souhaitez savoir comment un nouveau type d'événement est classé dans OCSF, consultez CONTRIBUTING.md.

Référence des modules

La documentation des modules se trouve aux côtés de chaque catégorie :

Scénarios

Les scénarios enchaînent les modules en séquences ordonnées - un seul fichier YAML qui rejoue un schéma d'intrusion multi-étapes contre vos détections.

Les deux scénarios APT suivent de véritables séquences d'intrusion documentées, technique par technique - chaque fichier YAML cite le renseignement sur les menaces réel sur lequel il est construit et annote chaque étape avec la technique MITRE qu'il met en œuvre. Commencez donc par là pour le déroulement complet plutôt qu'un récit ici.

Faites d'abord un dry-run :

root@kitploit:~
./macnoise scenario configs/scenarios/<scenario>.yaml --dry-run

Recoupez avec votre SIEM/EDR : le commentaire de chaque étape nomme la technique qu'elle devrait déclencher. L'absence d'alerte correspondante après une exécution réelle est une lacune dans votre couverture.

Écrire le vôtre :

root@kitploit:~
name: My Custom Scenario
steps:
  - module: net_connect
    params:
      target: "192.168.1.1"
      port: "443"
  - category: file
    params:
      base_dir: "/tmp/test"

Contribuer

Consultez CONTRIBUTING.md pour l'ajout de nouveaux modules, le style de code et l'ensemble du processus de PR.

Les versions sont automatisées - release-please crée une nouvelle version directement à partir du titre de votre PR Conventional Commit, donc feat: add net_tls module ou fix: correct beacon jitter est à la fois votre titre de PR et votre entrée de changelog.

Avertissement

MacNoise est destiné aux tests de sécurité autorisés, à la validation EDR et à l'ingénierie de détection sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de tester. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive.

Politique sur le code IA

Les contributions de code IA sont les bienvenues, mais veuillez garder à l'esprit que la revue de code est actuellement un processus dirigé par des humains, ce qui signifie que nous ne pouvons examiner qu'une quantité limitée de code. Veuillez limiter les PR à un correctif spécifique ou à un nouveau module de télémétrie. Les PR comportant des modifications importantes seront probablement fermées.

Télécharger l’outil
CatégorieDescriptionModules
networkConnexions sortantes, DNS, beaconing, listeners, shells inversés, exfiltrationnet_connect, net_listen, net_beacon, net_revshell, net_dns, net_exfil
processLancement de processus, envoi de signaux, injection dylib, découverte, contournement de Gatekeeper, osascriptproc_spawn, proc_signal, proc_inject, proc_discovery, proc_gatekeeper, proc_osascript
fileCréation de fichiers, modification, lecture de fichiers d'identifiants et de trousseaux, archivage, masquagefile_create, file_modify, file_browser_creds, file_cred_files, file_keychain_copy, file_archive, file_hide
tccSondes de permission TCC (FDA, Contacts, Trousseau, Accessibilité, Enregistrement d'écran)tcc_fda, tcc_contacts, tcc_keychain, tcc_accessibility, tcc_screen_recording
endpoint_securityDéclencheurs d'événements du framework ES, y compris montage .dmg et exécution de charge utilees_file, es_process, es_mount
servicePersistance LaunchAgent/Daemon, cron, profil shell, éléments de connexionsvc_launch_agent, svc_launch_daemon, svc_cron, svc_shell_profile, svc_login_item
plistCréation et modification de plistplist_create, plist_modify
xpcÉnumération des services XPCxpc_enumerate
OptionDéfautDescription
--formathumanFormat de sortie : human ou jsonl
--output(aucun)Écrire la sortie dans un fichier (en plus de stdout)
--verbosefalseSortie verbeuse incluant les erreurs de nettoyage
--dry-runfalseAperçu des actions sans exécution
--no-cleanupfalseLaisser les artefacts des modules en place (voir ci-dessous)
--timeout30Délai d'expiration par module en secondes
--audit-log(aucun)Écrire les enregistrements d'audit OCSF 1.7.0 dans un fichier JSONL
--config(aucun)Charger les valeurs par défaut depuis un fichier de configuration YAML
outcomeSignificationMarqueur humain
executedL'action s'est exécutée et a fait ce que le module prétend[+]
deniedL'action s'est exécutée et l'environnement l'a refusée[-]
indeterminateL'action s'est exécutée, mais aucune conclusion ne peut être tirée[?]
errorMacNoise lui-même a échoué à réaliser l'action[!]
CatégorieREADME
networkmodules/network/README.md
processmodules/process/README.md
filemodules/file/README.md
tccmodules/tcc/README.md
endpoint_securitymodules/endpoint_security/README.md
servicemodules/service/README.md
plistmodules/plist/README.md
xpcmodules/xpc/README.md
FichierDescription
network_only.yamlTous les modules réseau
edr_validation.yamlCouverture complète de détection EDR
full_sweep.yamlToutes les catégories
lazarus_group.yamlGroupe Lazarus : injection dylib, découverte de services, shell inversé, persistance plist
amos_atomic_stealer.yamlAMOS / Atomic Stealer : infostealer MaaS, contournement de Gatekeeper, dump du trousseau, exfiltration ZIP, persistance backdoor