Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
machscope — macOS IPC, launchd, Mach-O, और विश्वास संबंध अन्वेषक — शून्य-निर्भरता टर्मिनल-नेटिव फोरेंसिक उपकरण | Kitploit
उपकरण/GitHubGitHub/m10ust/machscope
टोहीभेद्यता विश्लेषणरिवर्स इंजीनियरिंगफोरेंसिकजानकारी एकत्र करनामालवेयर विश्लेषणडिजिटल फोरेंसिकबाइनरी विश्लेषणखतरा खुफियाघटना प्रतिक्रिया
GitHubm10ust/machscope

machscope

1 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

macOS IPC, launchd, Mach-O, और विश्वास संबंध अन्वेषक — शून्य-निर्भरता टर्मिनल-नेटिव फोरेंसिक उपकरण

रिपॉजिटरी देखें

machscope

machscope एक टर्मिनल-नेटिव macOS एक्सप्लोरर है जो प्रोसेस, launchd जॉब, Mach सेवाओं, बंडल, सिग्नेचर, entitlements और Mach-O लिंकेज को एक पूछताछ योग्य ग्राफ में बदल देता है।

यह एक सरल सवाल का बेहद बेहतरीन जवाब देने के लिए बनाया गया है:

यह प्रोसेस, सेवा, बाइनरी या बंडल असल में किससे जुड़ा है?

यह प्रोसेस, executables, launchd जॉब, Mach सेवाएँ, बंडल, embedded XPC सेवाएँ, कोड सिग्नेचर, entitlements, Mach-O लिंकेज और trust/विसंगति findings को एक दृश्य में सह-संबद्ध करता है।

अगर Activity Monitor, ps, lsof, launchctl, codesign और otool की कोई परानोइया-ग्रस्त, ऑपरेटर-अनुकूल संतान होती, तो यह वही होता।

यह क्यों मौजूद है

macOS इंटरनल्स सुरुचिपूर्ण हैं, लेकिन सच्चाई बिखरी हुई है।

एक संदिग्ध प्रोसेस को समझने के लिए, आप अक्सर इनके बीच उछलते रहते हैं:

  • ps
  • lsof
  • launchctl
  • codesign
  • otool
  • बंडल Info.plist
  • launchd plists
  • आपके अपने नोट्स और अनुमान

machscope उस कार्यप्रवाह को एक ही टर्मिनल टूल में समेट देता है।

यह निम्नलिखित के लिए बनाया गया है:

  • सुरक्षा ट्राइएज
  • मैलवेयर खोज
  • persistence जाँच
  • launchd और Mach सेवा अन्वेषण
  • अजीब macOS व्यवहार की डिबगिंग
  • यह समझना कि कोई ऐप वास्तव में कैसे बना है

यह क्या करता है

किसी PID, पथ, launchd label, या Mach सेवा नाम को देखते हुए, machscope सह-संबद्ध कर सकता है:

  • ps से प्रोसेस मेटाडेटा
  • lsof से executable पथ और खुली-फ़ाइल संदर्भ
  • launchctl से launchd स्थिति और label संकेत
  • launchd plist मेटाडेटा और घोषित MachServices
  • बंडल पहचान और embedded .xpc सेवाएँ
  • कोड सिग्नेचर identifier, team ID, authority chain, और runtime संकेत
  • codesign से entitlement डेटा
  • otool से Mach-O हेडर, linked dylibs, load commands और rpaths
  • डाउनस्ट्रीम निर्यात के लिए ग्राफ nodes / edges
  • साक्ष्य सहित trust findings

यह हर जीवित XPC संबंध को देखने का दिखावा नहीं करता। कुछ संबंध घोषित होते हैं, प्रेक्षित नहीं। यह ईमानदारी जानबूझकर है।

कच्चे macOS टूल्स की जगह machscope ही क्यों?

  • ps प्रोसेस दिखाता है, स्वामित्व श्रृंखला नहीं
  • launchctl जॉब दिखाता है, पूरा बाइनरी/बंडल/trust संदर्भ नहीं
  • codesign पहचान दिखाता है, runtime संबंध नहीं
  • otool लिंकेज दिखाता है, launchd या Mach सेवा एक्सपोज़र नहीं
  • machscope इन सबको एक ही बार में सह-संबद्ध करता है

विशेषताएँ

  • डिपेंडेंसी-मुक्त Python
    • केवल Python मानक पुस्तकालय का उपयोग करता है
  • टर्मिनल-नेटिव
    • पहले पठनीय मानव आउटपुट, JSON जब आप चाहें
  • लचीला target समाधान
    • PID, executable, app bundle, launchd label, या Mach सेवा की जाँच करें
  • --follow रिज़ॉल्वर pivot
    • बंडल targets उनके executable में हल होते हैं
    • Mach सेवाएँ घोषित launchd जॉब और executable में हल होती हैं
    • launchd labels मौजूद होने पर जीवित PID में pivot होते हैं
  • Trust/विसंगति स्कोरिंग
    • हर अजीब चीज़ को मैलवेयर कहे बिना विचित्रता उजागर करता है
  • सरल ग्राफ मॉडल
    • graph.nodes और graph.edges भविष्य के TUI, renderer, या diff कार्यप्रवाहों के लिए डिज़ाइन किए गए हैं

कमांड

root@kitploit:~
./machscope.py inspect <pid|path|launchd-label|mach-service>
./machscope.py inspect <target> --follow
./machscope.py inspect <target> --json
./machscope.py scan --limit 40 --min-score 1
./machscope.py services [filter]

उदाहरण

एक जीवित प्रोसेस की जाँच करें

root@kitploit:~
./machscope.py inspect 1
./machscope.py inspect 57382

किसी ऐप या बाइनरी की जाँच करें

root@kitploit:~
./machscope.py inspect /System/Applications/Calculator.app --follow
./machscope.py inspect /usr/libexec/remoted

किसी launchd जॉब की जाँच करें

root@kitploit:~
./machscope.py inspect com.apple.WindowServer --follow
./machscope.py inspect ai.openclaw.gateway --follow

किसी Mach सेवा की जाँच करें

root@kitploit:~
./machscope.py inspect com.apple.dnssd.service --follow

विसंगतियों को स्कैन करें

root@kitploit:~
./machscope.py scan --limit 40 --min-score 1
./machscope.py scan --limit 10 --min-score 6

घोषित सेवाओं को ब्राउज़ करें

root@kitploit:~
./machscope.py services
./machscope.py services mDNS
./machscope.py services com.apple

उदाहरण आउटपुट

root@kitploit:~
Target: com.apple.dnssd.service [mach-service follow]
Resolved via: mach-service-launchd
Executable: /usr/sbin/mDNSResponder
Launchd: com.apple.mDNSResponder.reloaded
Plist: /System/Library/LaunchDaemons/com.apple.mDNSResponder.plist
Signature: apple-platform team=not set id=com.apple.mDNSResponder
Mach services: com.apple.dnssd.service, com.apple.mDNSResponder.control, com.apple.mDNSResponder.log_utility
Entitlements: 0
Linked dylibs: 25  RPATHs: 0
Trust: score=1 verdict=ordinary
Findings:
- [LOW] T012 Odd launchd label suffix

JSON आउटपुट

inspect --json एक संरचित वस्तु लौटाता है जो स्क्रिप्टिंग और भविष्य के UI कार्यों के लिए डिज़ाइन की गई है।

शीर्ष-स्तरीय आकृति:

  • target
  • target_resolution
  • process
  • binary
  • bundle
  • launchd
  • trust
  • graph.nodes
  • graph.edges

ग्राफ जानबूझकर सरल है ताकि यह इन्हें फ़ीड कर सके:

  • एक भविष्य का TUI
  • एक renderer
  • एक diff मोड
  • अन्य टूलिंग

--follow कैसे काम करता है

--follow वह जगह है जहाँ machscope मेटाडेटा डंपर की तुलना में एक्सप्लोरर जैसा महसूस होने लगता है।

यह रिज़ॉल्वर pivot जोड़ता है जैसे:

  • बंडल target → executable
  • Mach सेवा → घोषित launchd जॉब → executable
  • launchd label → launchctl print स्थिति → उपलब्ध होने पर जीवित PID

यह मायने रखता है क्योंकि सबसे दिलचस्प macOS artifacts अक्सर वह शाब्दिक चीज़ नहीं होती जो आपने टाइप की, बल्कि उसके पीछे की चीज़ होती है।

Trust findings

machscope में एक सरल trust/विसंगति परत शामिल है।

यह जो उजागर कर सकता है उसके उदाहरण:

  • persistence प्रविष्टियों के पीछे गायब बाइनरी
  • उपयोगकर्ता-लेखन योग्य execution targets
  • गैर-Apple कोड पर संवेदनशील entitlements
  • launchd label / बंडल पहचान बेमेल
  • .reloaded जैसे अजीब launchd प्रत्यय
  • सिस्टम-जैसे पथ जो अपेक्षा के अनुरूप मान्य नहीं होते

यह मैलवेयर verdict इंजन नहीं है। यह सुराग उजागर करने, अंधे धब्बों को कम करने और संदिग्ध श्रृंखलाओं की जाँच को आसान बनाने का एक तरीका है।

डिज़ाइन विकल्प

डिज़ाइन द्वारा डिपेंडेंसी-मुक्त

पहला संस्करण जानबूझकर उपयोग करता है:

  • Python मानक पुस्तकालय
  • केवल मूल macOS टूलिंग

लिपटे हुए टूल शामिल हैं:

  • ps
  • lsof
  • launchctl
  • codesign
  • otool
  • file

यह टूल को एक सामान्य-से सिस्टम पर क्लोन, निरीक्षण और चलाने में आसान रखता है।

दृश्यता के बारे में ईमानदार

कुछ संबंध घोषित होते हैं, प्रेक्षित नहीं।

उदाहरण के लिए:

  • launchd plists Mach सेवाओं की घोषणा कर सकते हैं
  • बंडल embedded XPC सेवाओं को प्रकट कर सकते हैं
  • लेकिन सार्वजनिक टूलिंग हमेशा जीवित XPC क्लाइंट/सर्वर संबंधों को साफ-साफ उजागर नहीं करती

machscope निश्चितता का दिखावा करने के बजाय स्पष्ट रहना पसंद करता है।

आवश्यकताएँ

  • macOS
  • Python 3
  • ps, lsof, launchctl, codesign, otool और file जैसे मूल टूल तक पहुँच

विशेषाधिकार

पहले इसे सामान्य उपयोगकर्ता के रूप में चलाएँ।

उपयोगी उत्तरों के लिए अक्सर यही पर्याप्त होता है।

ऊँचे विशेषाधिकारों के बिना कुछ विवरण आंशिक हो सकते हैं, विशेष रूप से इनके आसपास:

  • lsof
  • launchctl
  • कुछ targets पर कोड-साइनिंग विवरण

यदि आप विशेषाधिकार बढ़ाते हैं, तो जानबूझकर करें।

अच्छे उपयोग के मामले

  • "इस Mach सेवा का असली मालिक वास्तव में क्या है?"
  • "क्या यह launchd जॉब सामान्य, पुरानी या टूटी हुई है?"
  • "यह प्रोसेस launchd द्वारा parented क्यों है लेकिन वहाँ नहीं जहाँ मैंने अपेक्षा की थी?"
  • "इस helper के पास वास्तव में कौन से entitlements हैं?"
  • "क्या यह app bundle embedded XPC सेवाएँ छिपा रहा है?"
  • "यह प्रोसेस संदिग्ध क्यों लग रही है?"

गैर-लक्ष्य

machscope यह बनने की कोशिश नहीं कर रहा है:

  • एक पूर्ण EDR
  • एक लाइव कर्नेल टेलीमेट्री सिस्टम
  • एक पूर्ण XPC पर्यवेक्षक
  • एक GUI ऐप
  • एक विशाल फ्रेमवर्क

यह macOS इंटरनल्स को सुपाठ्य बनाने के लिए एक तेज़ स्थानीय टूल है।

स्थिति

प्रारंभिक, लेकिन पहले से ही उपयोगी।

वर्तमान आउटपुट और ग्राफ मॉडल जानबूझकर इस तरह आकार दिए गए हैं कि भविष्य के संस्करण जोड़ सकें:

  • TUI अन्वेषण
  • diff मोड
  • export/render एकीकरण
  • समृद्ध trust नियम
  • बेहतर क्रॉस-target ग्राफ चलना
टूल डाउनलोड करें