
उन्नत macOS सिस्टम मॉनिटर जो Apple Endpoint Security का उपयोग करता है ताकि मैलवेयर ट्राइएज, थ्रेट हंटिंग और फोरेंसिक विश्लेषण के लिए प्रक्रिया, फ़ाइल, मेमोरी और XPC इवेंट्स को एकत्रित, समृद्ध और प्रदर्शित किया जा सके।

Mac Monitor एक उन्नत, स्वतंत्र सिस्टम मॉनिटरिंग टूल है जो विशेष रूप से macOS सुरक्षा अनुसंधान, मैलवेयर ट्राइएज और सिस्टम समस्या निवारण के लिए बनाया गया है। Apple के Endpoint Security (ES) और System Extension APIs का लाभ उठाते हुए, यह सिस्टम ईवेंट एकत्र और समृद्ध करता है, उन्हें ग्राफिक रूप में प्रदर्शित करता है, और एक विस्तृत फीचर सेट के साथ केवल वे ईवेंट दिखाता है जो आपके लिए प्रासंगिक हैं। एकत्रित टेलीमेट्री में प्रक्रिया, अंतर-प्रक्रिया, मेमोरी, XPC, फ़ाइल ईवेंट और अधिक के साथ-साथ समृद्ध मेटाडेटा शामिल है, जो उपयोगकर्ताओं को ईवेंट को संदर्भित करने और आसानी से एक कहानी बताने में सक्षम बनाता है। एक सहज इंटरफ़ेस और विश्लेषण सुविधाओं के समृद्ध सेट के साथ, Mac Monitor को विभिन्न कौशल स्तरों और पृष्ठभूमियों के लिए डिज़ाइन किया गया है ताकि macOS के उन खतरों का पता लगाया जा सके जो अन्यथा अनदेखे रह जाते हैं।
Mac Monitor की अगली पीढ़ी का परिचय:
Apple Silicon मशीन की सलाह देते हैं, लेकिन Intel भी काम करता है!4GB+ अनुशंसित है13.1+ (Ventura)☕️ (अनुशंसित) Homebrew
brew install --cask mac-monitor📦 इंस्टॉलर पैकेज
इंस्टॉल करें
Mac Monitor.appFull Disk Access पर खुल जाएगी -- आपको Mac Monitor Security Extension के लिए इसे सक्षम करने के लिए स्विच को फ्लिप करना होगा। Full Disk Access, Endpoint Security का एक आवश्यक अंग है।
/Applications/Mac Monitor.app जिसका साइनिंग आइडेंटिफ़ायर com.swiftlydetecting.agent है।/Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension जिसका साइनिंग आइडेंटिफ़ायर com.swiftlydetecting.agent.securityextension.systemextension है।1.0.3+) ../Contents/SharedSupport/uninstall.sh स्क्रिप्ट का उपयोग करके हटाने का समर्थन करता है।उच्च निष्ठा ES ईवेंट मॉडल और समृद्ध जिनमें कुछ ईवेंट में और समृद्धि होती है। उदाहरण के लिए, एक प्रक्रिया जो File Quarantine-जागरूक है, एक फ़ाइल जो क्वारंटाइन की गई है, कोड साइनिंग प्रमाणपत्र, आदि।
डायनामिक रनटाइम ES ईवेंट सब्सक्रिप्शन. आपके पास चलते-फिरते अपने ईवेंट सब्सक्रिप्शन को संशोधित करने की क्षमता है -- जो आपको ट्रेस के माध्यम से काम करते समय शोर कम करने में सक्षम बनाता है।
API स्तर पर पथ म्यूटिंग -- Apple की Endpoint Security टीम ने हाल ही में उन्नत पथ म्यूटिंग/उलटने की क्षमताओं को सक्षम करने में बहुत काम किया है। यहाँ, हम API सुविधाओं के अधिकांश भाग को कवर करते हैं: es_mute_path और es_mute_path_events साथ ही ES_MUTE_PATH_TYPE_PREFIX, ES_MUTE_PATH_TYPE_LITERAL, ES_MUTE_PATH_TYPE_TARGET_PREFIX, और ES_MUTE_PATH_TYPE_TARGET_LITERAL प्रकार। फिलहाल हम उलटने का समर्थन नहीं करते हैं। मुझे अच्छा लगेगा अगर ES टीम प्रति-क्लाइंट के बजाय प्रति-ईवेंट आधार पर उलटने को जोड़े।

विस्तृत ईवेंट तथ्य. किसी टेबल पंक्ति में किसी भी ईवेंट पर राइट-क्लिक करें ताकि ईवेंट मेटाडेटा, फ़िल्टरिंग, म्यूटिंग, और अनसब्सक्राइब विकल्पों तक पहुँच सकें। उपयोगकर्ता अनुभव का मूल किसी भी दिए गए ईवेंट या ईवेंट के सेट में गहराई से जाने की क्षमता है। इस कार्यक्षमता को सक्षम करने के लिए हमने "Event facts" विंडो विकसित की हैं जिनमें किसी भी ईवेंट के बारे में मेटाडेटा / अतिरिक्त समृद्धि होती है। प्रत्येक ईवेंट में एक क्यूरेटेड सेट मेटाडेटा प्रदर्शित होता है। उदाहरण के लिए, प्रक्रिया निष्पादन ईवेंट में आमतौर पर कोड साइनिंग जानकारी, पर्यावरण चर, सहसंबद्ध ईवेंट आदि शामिल होते हैं। नीचे आप फ़ाइल निर्माण और BTM लॉन्च आइटम जोड़े गए ईवेंट तथ्यों के उदाहरण देखते हैं।


com.swiftlydetecting.agent.securityextension) ट्रेस न होने पर संसाधनों/बैटरी पावर का अनावश्यक उपयोग नहीं करेगा।
ईवेंट सहसंबंध किसी भी विश्लेषक के टूल बेल्ट में एक असाधारण रूप से महत्वपूर्ण घटक है। यह देखने की क्षमता कि कौन से ईवेंट एक-दूसरे से "संबंधित" हैं, आपको टेलीमेट्री को इस तरह से हेरफेर करने में सक्षम बनाती है जो समझ में आता है (बस JSON में डंप करने या एक व्यक्तिगत ईवेंट का प्रतिनिधित्व करने के अलावा)। हम प्रक्रिया स्तर पर ईवेंट सहसंबंध करते हैं -- इसका मतलब है कि किसी भी दिए गए ईवेंट (जिसमें एक आरंभिक और/या लक्ष्य प्रक्रिया होती है) के लिए हम उन ईवेंट को गहराई से लिंक कर सकते हैं जो किसी भी प्रक्रिया ने शुरू किए।
प्रक्रिया समूहीकरण किसी दिए गए ES_EVENT_TYPE_NOTIFY_EXEC या ES_EVENT_TYPE_NOTIFY_FORK ईवेंट के आसपास प्रक्रिया टेलीमेट्री का प्रतिनिधित्व करने का एक और सहायक तरीका है। इस तरह से प्रक्रियाओं को समूहित करके आप आसानी से गतिविधि की श्रृंखला की पहचान कर सकते हैं।
आर्टिफैक्ट फ़िल्टरिंग उपयोगकर्ताओं को ईवेंट प्रकार, आरंभिक प्रक्रिया पथ, या लक्ष्य प्रक्रिया पथ के आधार पर दृश्य से ईवेंट को हटाने (लेकिन नष्ट नहीं करने) में सक्षम बनाती है। यह प्रमुख विशेषता विश्लेषकों को सभी डेटा बनाए रखते हुए जल्दी से शोर को काटने में सक्षम बनाती है।