MacOS ThreatTrack v2.0
Strumento avanzato di raccolta informazioni di sicurezza per sistemi macOS con capacità di rilevamento delle minacce.
Descrizione
MacOSThreatTrack è uno strumento completo di ricognizione della sicurezza basato su bash, progettato per il rilevamento proattivo di attività dannose su sistemi macOS. Questa versione avanzata offre una vasta raccolta di informazioni di sistema, capacità di rilevamento delle minacce e raccolta dati per la digital forensics.
Ispirato da Venator-Swift e potenziato con funzionalità di sicurezza aggiuntive.
Caratteristiche
- Informazioni di sistema: hostname, UUID, versione macOS, versione kernel, informazioni processore, memoria, informazioni disco, interfacce di rete, uptime, tempo di avvio, fuso orario
- Dati utente: elenchi utenti con stato amministratore, variabili d'ambiente, ultimo accesso
- Analisi processi: processi in esecuzione, processi sospetti, processi ad alto utilizzo CPU, processi di rete
- Informazioni di rete: connessioni attive, porte in ascolto, tabella ARP, tabella di routing, server DNS
- Stato sicurezza: stato SIP, stato GateKeeper, stato FileVault, stato firewall, aggiornamenti automatici
🛡️ Rilevamento della sicurezza e delle minacce
- Indicatori di minaccia: processi sospetti, connessioni, file e attività di rete
- Analisi del filesystem: file recenti, file sospetti, file di grandi dimensioni, file nascosti
- Log di sistema: log errori, log autenticazione, log di rete dell'ultima ora
- Dati browser: segnalibri Safari e Chrome, analisi delle estensioni
- Output JSON: dati strutturati per analisi automatica e integrazione
- Output di testo: formato leggibile per revisione manuale
- Esportazione file: salvataggio dei risultati in file specificati
🔧 Funzionalità avanzate
- Gestione errori: robusta gestione degli errori e logging
- Logging dettagliato: logging approfondito per debug e analisi
- Design modulare: struttura del codice ben organizzata e manutenibile
- Opzioni da riga di comando: esecuzione flessibile con varie opzioni
Installazione e utilizzo
Esecuzione con un comando singolo
curl https://raw.githubusercontent.com/ab2pentest/MacOSThreatTrack/main/MacOSThreatTrack.sh | bash
Esecuzione locale
chmod +x MacOSThreatTrack.sh
./MacOSThreatTrack.sh [OPZIONI]
Opzioni da riga di comando
Utilizzo: MacOSThreatTrack.sh [OPZIONI]
Opzioni:
-j, --json Output in formato JSON (predefinito)
-t, --text Output in formato testo
-o, --output FILE Salva output su file
-v, --verbose Abilita logging dettagliato
-h, --help Mostra messaggio di aiuto
Esempi:
./MacOSThreatTrack.sh # Esegue con output JSON predefinito
./MacOSThreatTrack.sh -t # Esegue con output di testo
./MacOSThreatTrack.sh -o report.json # Salva output JSON su file
./MacOSThreatTrack.sh -v -t # Esegue con logging dettagliato e output di testo
- Hostname, UUID, versione macOS, versione kernel
- Informazioni processore, dettagli memoria, informazioni disco
- Interfacce di rete, uptime, tempo di avvio, fuso orario
- Stato FileVault, stato firewall
Dati utente e sicurezza
- Elenchi utenti con stato amministratore e UUID
- Ultimo accesso
- Variabili d'ambiente
- Stato sicurezza (SIP, GateKeeper, FileVault, firewall)
Analisi dei processi e della rete
- Tutti i processi in esecuzione
- Processi sospetti (nc, netcat, curl, wget, ecc.)
- Processi ad alto utilizzo CPU
- Connessioni di rete attive
- Porte in ascolto
- Tabella ARP e informazioni di routing
- Configurazione server DNS
Cronologia comandi e dati shell
- Cronologie comandi Zsh e Bash per tutti gli utenti
- Script di avvio shell (.bash_profile, .bashrc, .profile, .zshrc)
- Attività recenti dei comandi
Servizi di sistema e applicazioni
- Launch Daemons e Agents
- Script periodici
- Cron job
- Applicazioni installate
- Cronologia installazioni
- Estensioni Chrome con file manifest
Dati per digital forensics
- File recenti (ultimi 7 giorni)
- File sospetti (.exe, .bat, .cmd, .scr)
- File di grandi dimensioni (>100MB)
- File nascosti
- Log di sistema (errori, autenticazione, rete)
- Segnalibri del browser (Safari, Chrome)
Rilevamento minacce
- Processi e connessioni sospetti
- File sospetti e attività di rete
- Indicatori di compromissione
- Modelli di attività di rete recenti
Struttura output JSON
{
"metadata": {
"tool": "MacOSThreatTrack",
"version": "2.0",
"timestamp": "2024-01-01T12:00:00Z",
"hostname": "MacBook-Pro",
"user": "admin"
},
"data": {
"system_info": { ... },
"users": { ... },
"processes": { ... },
"network": { ... },
"security": { ... },
"command_history": { ... },
"shell_scripts": { ... },
"system_services": { ... },
"applications": { ... },
"file_system": { ... },
"system_logs": { ... },
"browser_data": { ... },
"threat_indicators": { ... }
}
}
Casi d'uso
- Valutazioni di sicurezza: valutazione completa della sicurezza del sistema
- Risposta agli incidenti: raccolta rapida di informazioni durante incidenti di sicurezza
- Caccia alle minacce: rilevamento proattivo di attività dannose
- Digital forensics: raccolta e analisi di prove
- Audit di conformità: valutazione dello stato di sicurezza
- Monitoraggio del sistema: creazione di baseline e rilevamento delle modifiche
Requisiti
- Sistema macOS
- Shell Bash
- Utility macOS standard (system_profiler, sw_vers, sysctl, ecc.)
- Alcune funzionalità potrebbero richiedere privilegi sudo
Contributi
I contributi sono benvenuti! Sentiti libero di inviare segnalazioni di problemi, richieste di funzionalità o pull request.
Licenza
Questo progetto è open source e disponibile sotto licenza MIT.