MacOS ThreatTrack v2.0
Outil amélioré de collecte d'informations de sécurité pour les systèmes macOS doté de capacités avancées de détection des menaces.
Description
MacOSThreatTrack est un outil complet de reconnaissance de sécurité basé sur Bash, conçu pour la détection proactive d'activités malveillantes sur les systèmes macOS. Cette version améliorée offre une collecte étendue d'informations système, des capacités de détection de menaces et une collecte de données de criminalistique numérique.
Inspiré de Venator-Swift et enrichi de fonctionnalités de sécurité supplémentaires.
Fonctionnalités
- Informations système : Hostname, UUID, version de macOS, version du noyau, informations processeur, mémoire, informations disque, interfaces réseau, temps de fonctionnement, heure de démarrage, fuseau horaire
- Données utilisateur : Listes d'utilisateurs avec statut administrateur, variables d'environnement, informations de dernière connexion
- Analyse des processus : Processus en cours, processus suspects, processus à forte utilisation CPU, processus réseau
- Informations réseau : Connexions actives, ports en écoute, table ARP, table de routage, serveurs DNS
- Statut de sécurité : Statut SIP, statut GateKeeper, statut FileVault, statut pare-feu, mises à jour automatiques
🛡️ Détection de sécurité et de menaces
- Indicateurs de menace : Processus, connexions, fichiers et activité réseau suspects
- Analyse du système de fichiers : Fichiers récents, fichiers suspects, fichiers volumineux, fichiers cachés
- Journaux système : Journaux d'erreurs, journaux d'authentification, journaux réseau de la dernière heure
- Données du navigateur : Marque-pages Safari et Chrome, analyse des extensions
- Sortie JSON : Données structurées pour l'analyse et l'intégration automatisées
- Sortie texte : Format lisible pour examen manuel
- Export de fichier : Enregistrer les résultats dans des fichiers spécifiés
🔧 Fonctionnalités améliorées
- Gestion des erreurs : Gestion robuste des erreurs et journalisation
- Journalisation détaillée : Journalisation détaillée pour le débogage et l'analyse
- Conception modulaire : Structure de code bien organisée et maintenable
- Options en ligne de commande : Exécution flexible avec diverses options
Installation et utilisation
Exécution en une ligne
curl https://raw.githubusercontent.com/ab2pentest/MacOSThreatTrack/main/MacOSThreatTrack.sh | bash
Exécution locale
chmod +x MacOSThreatTrack.sh
./MacOSThreatTrack.sh [OPTIONS]
Options en ligne de commande
Usage: MacOSThreatTrack.sh [OPTIONS]
Options:
-j, --json Output in JSON format (default)
-t, --text Output in text format
-o, --output FILE Save output to file
-v, --verbose Enable verbose logging
-h, --help Show help message
Examples:
./MacOSThreatTrack.sh # Run with default JSON output
./MacOSThreatTrack.sh -t # Run with text output
./MacOSThreatTrack.sh -o report.json # Save JSON output to file
./MacOSThreatTrack.sh -v -t # Run with verbose logging and text output
- Hostname, UUID, version de macOS, version du noyau
- Informations processeur, détails mémoire, informations disque
- Interfaces réseau, temps de fonctionnement, heure de démarrage, fuseau horaire
- Statut FileVault, statut pare-feu
Données utilisateur et de sécurité
- Listes d'utilisateurs avec statut administrateur et UUID
- Informations de dernière connexion
- Variables d'environnement
- Statut de sécurité (SIP, GateKeeper, FileVault, pare-feu)
Analyse des processus et du réseau
- Tous les processus en cours
- Processus suspects (nc, netcat, curl, wget, etc.)
- Processus à forte utilisation CPU
- Connexions réseau actives
- Ports en écoute
- Table ARP et informations de routage
- Configuration des serveurs DNS
Historique des commandes et données du shell
- Historiques des commandes Zsh et Bash pour tous les utilisateurs
- Scripts de démarrage du shell (.bash_profile, .bashrc, .profile, .zshrc)
- Activité récente des commandes
Services système et applications
- Daemons et agents de lancement
- Scripts périodiques
- Tâches Cron
- Applications installées
- Historique d'installation
- Extensions Chrome avec fichiers manifeste
Données de criminalistique numérique
- Fichiers récents (7 derniers jours)
- Fichiers suspects (.exe, .bat, .cmd, .scr)
- Fichiers volumineux (>100 Mo)
- Fichiers cachés
- Journaux système (erreurs, authentification, réseau)
- Marque-pages du navigateur (Safari, Chrome)
Détection des menaces
- Processus et connexions suspects
- Fichiers et activité réseau suspects
- Indicateurs de compromission
- Modèles d'activité réseau récents
Structure de sortie JSON
{
"metadata": {
"tool": "MacOSThreatTrack",
"version": "2.0",
"timestamp": "2024-01-01T12:00:00Z",
"hostname": "MacBook-Pro",
"user": "admin"
},
"data": {
"system_info": { ... },
"users": { ... },
"processes": { ... },
"network": { ... },
"security": { ... },
"command_history": { ... },
"shell_scripts": { ... },
"system_services": { ... },
"applications": { ... },
"file_system": { ... },
"system_logs": { ... },
"browser_data": { ... },
"threat_indicators": { ... }
}
}
Cas d'utilisation
- Évaluations de sécurité : Évaluation complète de la sécurité du système
- Réponse aux incidents : Collecte rapide d'informations lors d'incidents de sécurité
- Chasse aux menaces : Détection proactive d'activités malveillantes
- Criminalistique numérique : Collecte et analyse de preuves
- Audit de conformité : Évaluation de la posture de sécurité
- Surveillance du système : Établissement de base et détection des changements
Prérequis
- Système macOS
- Shell Bash
- Utilitaires macOS standards (system_profiler, sw_vers, sysctl, etc.)
- Certaines fonctionnalités peuvent nécessiter des privilèges sudo
Contribuer
Les contributions sont les bienvenues ! N'hésitez pas à soumettre des problèmes, des demandes de fonctionnalités ou des pull requests.
Licence
Ce projet est open source et disponible sous la licence MIT.