Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/brandon7cc/mac-monitor
動的分析 (サンドボックス)フォレンジックマルウェア分析学習と教育インシデントレスポンス
GitHubbrandon7cc/mac-monitor

mac-monitor

Advanced macOS system monitor leveraging Apple Endpoint Security to collect, enrich, and display process, file, memory, and XPC events for malware triage, threat hunting, and forensic analysis.

リポジトリを見る
1.4k66139日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🎉 「Mac Monitor」の新しい公式ホームへようこそ!

機能概要

Mac Monitor は、macOS のセキュリティ研究、マルウェアトリアージ、システムトラブルシューティングのために特別に設計された、高度なスタンドアロンシステム監視ツールです。Apple の Endpoint Security (ES) および System Extension API を活用し、システムイベントを収集・エンリッチしてグラフィカルに表示します。あなたに関連するイベントだけを表面化するように設計された、拡張性の高い機能セットを備えています。収集されるテレメトリには、プロセス、プロセス間通信、メモリ、XPC、ファイルイベントなどに加え、豊富なメタデータが含まれており、ユーザーはイベントを文脈に沿って理解し、簡単にストーリーを語ることができます。直感的なインターフェースと豊富な分析機能により、Mac Monitor はさまざまなスキルレベルや背景を持つユーザーが、そうでなければ見逃されてしまう macOS の脅威を検出できるように設計されています。

OBTS v8.0 プレゼンテーション

次世代 Mac Monitor の紹介:

  • 📊 スライド
  • 📺 YouTube

必要条件

  • プロセッサ: Apple Silicon マシンを推奨しますが、Intel でも動作します!
  • システムメモリ: 4GB+ を推奨
  • macOS バージョン: 13.1+ (Ventura)

どうやってインストールするの?

☕️ (推奨) Homebrew

  • brew install --cask mac-monitor

📦 インストーラパッケージ

  • リリースセクションに移動し、最新のインストーラをダウンロード: https://github.com/Brandon7CC/mac-monitor/releases

インストール

  • アプリを開く: Mac Monitor.app
  • 「システム設定を開く」ように促され、システム拡張機能を「許可」します。
  • 次に、システム設定が自動的に「フルディスクアクセス」を開きます — Mac Monitor Security Extension に対してスイッチをオンにする必要があります。フルディスクアクセスは、Endpoint Security の要件です。
  • 🏎️ アプリの「開始」ボタンをクリックすると、アプリを再度開くように促されます。完了!

インストール手順

インストールフットプリント

  • セキュリティ拡張機能との XPC 接続を確立するイベントモニタアプリ: /Applications/Mac Monitor.app (署名識別子: com.swiftlydetecting.agent)
  • セキュリティ拡張機能: /Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension (署名識別子: com.swiftlydetecting.agent.securityextension.systemextension)

アンインストール

  • Finder から アプリを削除し、認証してシステム拡張機能を削除します。Dock からはできません。これだけです!
  • アプリのメニューバーまたはアプリ設定から、セキュリティ拡張機能 だけ を削除することもできます。
  • (1.0.3+) ../Contents/SharedSupport/uninstall.sh スクリプトを使用した削除をサポートしています。

注目すべき機能は?

  • 高忠実度の ES イベントをモデル化・エンリッチ し、一部のイベントにはさらなるエンリッチメントが含まれます。例えば、ファイル検疫を認識するプロセス、検疫されたファイル、コードサイニング証明書など。

  • 動的実行時 ES イベントサブスクリプション。トレース中にノイズを削減するために、イベントサブスクリプションをその場で変更できます。

  • API レベルでのパスミュート — Apple の Endpoint Security チームは最近、高度なパスミュート/インバージョン機能の実現に力を注いでいます。ここでは、API 機能の大部分をカバーしています: es_mute_path と es_mute_path_events、および ES_MUTE_PATH_TYPE_PREFIX、ES_MUTE_PATH_TYPE_LITERAL、ES_MUTE_PATH_TYPE_TARGET_PREFIX、ES_MUTE_PATH_TYPE_TARGET_LITERAL の各タイプ。現在、インバージョンはサポートしていません。ES チームがクライアントごとではなくイベントごとにインバージョンを追加してくれると嬉しいです。 パスミュートとイベントサブスクリプション

  • 詳細なイベントファクト。テーブル行の任意のイベントを右クリックして、イベントメタデータ、フィルタリング、ミュート、サブスクリプション解除オプションにアクセスできます。ユーザーエクスペリエンスの核となるのは、任意のイベントまたはイベントセットにドリルダウンできることです。この機能を実現するために、「イベントファクト」ウィンドウを開発しました。これには、任意のイベントに関するメタデータ/追加エンリッチメントが含まれます。各イベントには、表示される厳選されたメタデータセットがあります。例えば、プロセス実行イベントには通常、コードサイニング情報、環境変数、相関イベントなどが含まれます。以下に、ファイル作成と BTM 起動項目追加のイベントファクトの例を示します。 イベントファクト概要

  • イベント相関は、アナリストのツールベルトにおいて非常に重要な要素です。どのイベントが互いに「関連」しているかを確認できることで、テレメトリを意味のある方法で操作できます(単にJSONにダンプしたり、個々のイベントを表現する以外に)。プロセスレベルでイベント相関を実行します。つまり、任意のイベント(開始プロセスおよび/またはターゲットプロセスを持つ)に対して、そのプロセスが引き起こしたイベントを深くリンクできます。

  • プロセスグループ化も、特定の ES_EVENT_TYPE_NOTIFY_EXEC または ES_EVENT_TYPE_NOTIFY_FORK イベント周辺のプロセステレメトリを表現するための便利な方法です。この方法でプロセスをグループ化することで、アクティビティの連鎖を簡単に識別できます。

  • アーティファクトフィルタリングにより、イベントタイプ、開始プロセスパス、またはターゲットプロセスパスに基づいて、ビューからイベントを削除(ただし破棄はしない)できます。この際立った機能により、アナリストはすべてのデータを保持しながらノイズをすばやく除去できます。

    • 非可逆フィルタリング(つまり、トレースからドロップされるイベント)は、「プラットフォームバイナリのドロップ」という形でも利用可能です。これもノイズを除去するための便利な手法です。

アーティファクトフィルタリング概要

  • テレメトリーエクスポート。現在、完全または部分的なシステムトレースに対して、pretty JSON と JSONL(1行に1つのJSONオブジェクト)をサポートしています(キーボードショートカットも)。メニューバーの「テレメトリーをエクスポート」からこれらのオプションにアクセスできます。
  • プロセスサブツリー生成。任意のイベントのイベントファクトウィンドウを表示すると、左側のサイドバーにプロセス系統サブツリーの生成を試みます。このツリーはインタラクティブです — 任意のプロセスをクリックすると、そのイベントファクトに移動します。同様に、ツリー内の任意のプロセスを右クリックして、そのイベントのファクトをポップアウトできます。
  • 動的イベント分布チャート。これは SwiftUI チームによって可能になった楽しい機能です。グラフは、現在サブスクライブしているイベントの分布を表示します。スコープ内(つまり、フィルタリングされていない)で、カウントがゼロより大きいものだけを表示します。これにより、ノイズの多いイベントを非常に迅速に特定できます。チャートは自動的に表示/非表示になりますが、ツールバーの「ミニチャート」ボタンで再表示できます。

イベント分布チャート

その他の機能

  • 動的分析ツールのもう一つの非常に重要な機能は、イベントリミッターやメモリ効率の悪い実装がユーザーエクスペリエンスの妨げにならないようにすることです。これに対処するため(現時点で可能な限り最善の方法で)、非同期の親子型 Core Data スタックを実装し、イベントをメモリ内の「エンティティ」として保存します。これにより、Mac Monitor で事実上無制限のイベントを保存できます。ただし、イベント制限が非常に大きくなると、挿入の時間がより負荷になります。
  • Mac Monitor はバックグラウンドで常に実行されるセキュリティ拡張機能(EDR センサーのようなもの)に基づいているため、システムトレースが行われていないときはイベントを処理しない機能を組み込みました。つまり、セキュリティ拡張機能(com.swiftlydetecting.agent.securityextension)は、トレースが行われていないときにリソースやバッテリーを無駄に消費しません。
  • 配布パッケージ: インストールプロセスはしばしば見落とされがちです。しかし、ユーザーが何がインストールされるのかを理解していない、またはインストールが複雑すぎる場合、参入障壁が高くなり、使用をためらう可能性があります。そのため、Mac Monitor は公証済みの配布パッケージとして提供しています。
ツールをダウンロード