Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
mac-monitor — Système de surveillance macOS avancé exploitant Apple Endpoint Security pour collecter, enrichir et afficher les événements de processus, fichiers, mémoire et XPC pour le triage des logiciels malveillants, la chasse aux menaces et l'analyse forensique. | Kitploit
Outils/GitHubGitHub/brandon7cc/mac-monitor
Analyse Dynamique (Sandboxing)Analyse ForensiqueAnalyse de MalwareApprentissage et ÉducationRéponse aux Incidents
GitHubbrandon7cc/mac-monitor

mac-monitor

Système de surveillance macOS avancé exploitant Apple Endpoint Security pour collecter, enrichir et afficher les événements de processus, fichiers, mémoire et XPC pour le triage des logiciels malveillants, la chasse aux menaces et l'analyse forensique.

Voir le dépôt
1.4k665il y a 9 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🎉 Bienvenue dans le nouveau foyer officiel de Mac Monitor !

Feature overview

Mac Monitor est un outil de surveillance système avancé et autonome, spécialement conçu pour la recherche en sécurité macOS, le triage de malwares et le dépannage système. Tirant parti des API Endpoint Security (ES) et System Extension d'Apple, il collecte et enrichit les événements système, les affichant graphiquement, avec un ensemble de fonctionnalités étendu conçu pour ne montrer que les événements qui vous intéressent. La télémétrie collectée inclut les événements de processus, interprocessus, mémoire, XPC, fichiers, etc., en plus de métadonnées riches, permettant aux utilisateurs de contextualiser les événements et de raconter une histoire facilement. Avec une interface intuitive et un riche ensemble de fonctionnalités d'analyse, Mac Monitor a été conçu pour un large éventail de niveaux de compétence et de parcours afin de détecter les menaces macOS qui autrement passeraient inaperçues.

Présentation OBTS v8.0

Présentation de la prochaine génération de Mac Monitor :

  • 📊 Slides
  • 📺 YouTube

Prérequis

  • Processeur : Nous recommandons une machine Apple Silicon, mais fonctionne aussi !
Intel
  • Mémoire système : 4 Go+ est recommandé
  • Version macOS : 13.1+ (Ventura)
  • Comment installer ce truc ?

    ☕️ (Recommandé) Homebrew

    • brew install --cask mac-monitor

    📦 Paquet d'installation

    • Allez dans la section des versions et téléchargez le dernier installateur : https://github.com/Brandon7CC/mac-monitor/releases

    Installation

    • Ouvrez l'application : Mac Monitor.app
    • Il vous sera demandé d'ouvrir "Réglages Système" pour "Autoriser" l'extension système.
    • Ensuite, les Réglages Système s'ouvriront automatiquement sur Accès complet au disque -- vous devrez activer l'interrupteur pour l'activer pour l'Extension de sécurité Mac Monitor. L'accès complet au disque est une exigence d'Endpoint Security.
    • 🏎️ Cliquez sur le bouton "Démarrer" dans l'application et il vous sera demandé de rouvrir l'application. Terminé !

    Install process

    Empreinte d'installation

    • Application de surveillance des événements qui établit une connexion XPC avec l'extension de sécurité : /Applications/Mac Monitor.app avec identifiant de signature com.swiftlydetecting.agent.
    • Extension de sécurité : /Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension avec identifiant de signature com.swiftlydetecting.agent.securityextension.systemextension.

    Désinstallation

    • Depuis le Finder supprimez l'application et authentifiez-vous pour retirer l'extension système. Vous ne pouvez pas le faire depuis le Dock. C'est aussi simple que ça !
    • Vous pouvez aussi juste supprimer l'extension de sécurité si vous le souhaitez depuis la barre de menu de l'application ou en allant dans les paramètres de l'application.
    • (1.0.3+) Prend en charge la suppression à l'aide du script ../Contents/SharedSupport/uninstall.sh.

    Quelles sont les fonctionnalités remarquables ?

    • Événements ES haute fidélité modélisés et enrichis, certains événements contenant un enrichissement supplémentaire. Par exemple, un processus connaissant la quarantaine de fichiers, un fichier mis en quarantaine, des certificats de signature de code, etc.

    • Abonnements dynamiques aux événements ES en cours d'exécution. Vous avez la possibilité de modifier vos abonnements aux événements à la volée, ce qui vous permet de réduire le bruit pendant que vous travaillez sur des traces.

    • Mise en sourdine de chemins au niveau de l'API -- L'équipe Endpoint Security d'Apple a récemment beaucoup travaillé pour permettre des capacités avancées de mise en sourdine/inversion de chemins. Ici, nous couvrons la majorité des fonctionnalités de l'API : es_mute_path et es_mute_path_events ainsi que les types ES_MUTE_PATH_TYPE_PREFIX, ES_MUTE_PATH_TYPE_LITERAL, ES_MUTE_PATH_TYPE_TARGET_PREFIX et ES_MUTE_PATH_TYPE_TARGET_LITERAL. Actuellement, nous ne prenons pas en charge l'inversion. J'adorerais que l'équipe ES ajoute l'inversion par événement plutôt que par client. Path muting and event subscriptions

    • Faits détaillés sur les événements. Faites un clic droit sur n'importe quel événement dans une ligne de tableau pour accéder aux métadonnées, au filtrage, à la mise en sourdine et aux options de désabonnement. Au cœur de l'expérience utilisateur se trouve la capacité d'explorer en détail un événement ou un ensemble d'événements. Pour activer cette fonctionnalité, nous avons développé des fenêtres "Faits sur les événements" qui contiennent des métadonnées / enrichissements supplémentaires sur un événement donné. Chaque événement possède un ensemble de métadonnées organisées qui sont affichées. Par exemple, les événements d'exécution de processus contiennent généralement des informations de signature de code, des variables d'environnement, des événements corrélés, etc. Ci-dessous, vous voyez des exemples de faits sur les événements de création de fichier et d'ajout d'élément de lancement BTM. Event facts overview

    • La corrélation d'événements est un composant exceptionnellement important dans la boîte à outils de tout analyste. La capacité de voir quels événements sont "liés" les uns aux autres vous permet de manipuler la télémétrie d'une manière qui a du sens (plutôt que de simplement la décharger en JSON ou de représenter un événement individuel). Nous effectuons la corrélation d'événements au niveau du processus -- cela signifie que pour tout événement donné (qui a un processus initiateur et/ou cible), nous pouvons lier en profondeur les événements qu'un processus donné a déclenchés.

    • Le regroupement de processus est une autre façon utile de représenter la télémétrie des processus autour d'un événement donné ES_EVENT_TYPE_NOTIFY_EXEC ou ES_EVENT_TYPE_NOTIFY_FORK. En regroupant les processus de cette manière, vous pouvez facilement identifier la chaîne d'activité.

    • Le filtrage d'artefacts permet aux utilisateurs de supprimer (mais pas de détruire) des événements de la vue en fonction de : le type d'événement, le chemin du processus initiateur ou le chemin du processus cible. Cette fonctionnalité remarquable permet aux analystes de traverser rapidement le bruit tout en conservant toutes les données.

      • Le filtrage avec perte (c'est-à-dire les événements qui sont supprimés de la trace) est également disponible sous la forme de "suppression des binaires de plateforme" -- une autre technique utile pour traverser le bruit. Artifact filtering overview
    • Export de télémétrie. Actuellement, nous prenons en charge le JSON joli et le JSONL (un objet JSON par ligne) pour la trace système complète ou partielle (raccourcis clavier également). Vous pouvez accéder à ces options dans la barre de menu sous "Exporter la télémétrie".

    • Génération de sous-arbre de processus. Lors de l'affichage de la fenêtre des faits d'événement pour un événement donné, nous tenterons de générer un sous-arbre de lignée de processus dans la barre latérale gauche. Cet arbre est interactif – cliquez sur n'importe quel processus et vous serez redirigé vers ses faits d'événement. De même, vous pouvez faire un clic droit sur n'importe quel processus dans l'arbre pour faire apparaître les faits de cet événement.

    • Graphique dynamique de distribution des événements. C'est un amusant permis par l'équipe SwiftUI. Le graphique montre la distribution des événements auxquels vous êtes abonné, actuellement dans le champ (c'est-à-dire non filtrés) et dont le nombre est supérieur à zéro. Cela vous permet d'identifier très rapidement les événements bruyants. Le graphique s'affiche/se cache automatiquement, mais vous pouvez le rappeler avec le bouton "Mini-graphique" dans la barre d'outils. Event distribution chart

    Quelques autres fonctionnalités

    • Une autre fonctionnalité très importante de tout outil d'analyse dynamique est de ne pas laisser un limiteur d'événements ou une implémentation inefficace en mémoire entraver l'expérience utilisateur. Pour y remédier (du mieux que nous pouvons actuellement), nous avons implémenté une pile Core Data asynchrone parent/enfant qui stocke nos événements sous forme d'"entités" en mémoire. Cela nous permet de stocker pratiquement un nombre illimité d'événements avec Mac Monitor. Cependant, le temps d'insertion devient plus coûteux à mesure que la limite d'événements devient très grande.
    • Comme Mac Monitor est basé sur une extension de sécurité qui fonctionne toujours en arrière-plan (comme un capteur EDR), nous avons intégré une fonctionnalité telle qu'elle ne traite pas les événements lorsqu'une trace système n'est pas active. Cela signifie que l'extension de sécurité (com.swiftlydetecting.agent.securityextension) n'utilisera pas inutilement des ressources / de la batterie lorsqu'une trace n'est pas active.
    • Paquet de distribution : Le processus d'installation est souvent négligé. Cependant, si les utilisateurs ne comprennent pas bien ce qui est installé ou si c'est trop complexe à installer, la barrière à l'entrée pourrait être suffisamment élevée pour dissuader les gens de l'utiliser. C'est pourquoi nous livrons Mac Monitor sous forme de paquet de distribution notarisé.
    Télécharger l’outil