Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
MacPersistenceChecker — コード署名検証とタイムライン追跡を備えたmacOS永続化メカニズムスキャナー | Kitploit
ツール/GitHubGitHub/pinperepette/macpersistencechecker
OSINT (オープンソースインテリジェンス)永続化メカニズム脆弱性分析フォレンジックマルウェア分析デジタルフォレンジック脅威インテリジェンス学習と教育インシデントレスポンスAIセキュリティ
GitHubpinperepette/macpersistencechecker

MacPersistenceChecker

26813153ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

コード署名検証とタイムライン追跡を備えたmacOS永続化メカニズムスキャナー

リポジトリを見る

MacPersistenceChecker

Macで実行されるすべてを確認しましょう。 それがなぜ実行されるのかを理解しましょう。 何を残すかを決定しましょう。

メインUI

仕組み

TL;DR

MacPersistenceCheckerは、Macで自動的に実行されるすべてのものを表示し、なぜそれが重要かを説明し、何を残し、何を削除するかの判断を支援します。

→ マルウェアを発見 → 隠れた永続化を検出 → 数分でシステムを理解

ダウンロード

MacPersistenceChecker v2.0.0 (DMG) をダウンロード

→ 30秒未満でMacをスキャン → インストールウィザード不要、開いてすぐに実行 → ネイティブmacOS、ユニバーサル(Apple Silicon & Intel)、macOS 13+

macOSがアプリが破損していると表示した場合: xattr -cr /Applications/MacPersistenceChecker.app

実際の使用例

  • 「Macが遅いのはなぜ?」 → 隠れた自動起動アプリやログイン項目を発見
  • 「感染している?」 → 不審な永続化、署名済みだが危険なバイナリを検出
  • 「このインストーラは何を追加した?」 → インストール前後のスナップショット差分をAIが説明
  • 「ログイン時に何が実行される?」 → 22以上の永続化メカニズムを完全可視化
  • 「これは安全?」 → AIが平易な言葉で説明、MITRE ATT&CKマッピング付き

Autoruns(や他のツール)ではなぜダメなのか?

  • macOS向けに構築 — Windowsの移植版ではありません。LaunchAgents、TCC、カーネル拡張、dylibハイジャック、BTM、MDMプロファイルなどをすべて把握します。
  • AI支援トリアージ(オプション) — Claudeが数千の項目を数秒で分類、環境を学習して徐々に適応
  • フラットリストではなくナレッジグラフ — 概念ごとに一度判断すると、判定が関連するすべての項目に伝播
  • 行動+コンテキスト認識 — リスクスコアは署名、動作、意図の不一致、経過日数の異常、LOLBinsなどを組み合わせます
  • テレメトリなし、クラウド同期なし — すべての分析はローカル。AIはオプトインで、ユーザー自身のAnthropicキーで支払い

プライバシーとセキュリティ

  • AI機能をオプトインしない限り、データがマシンの外に出ることはありません
  • すべてのスキャン、リスクスコアリング、グラフ推論はローカルで実行されます
  • AI呼び出しはあなた自身のAPIキーでAnthropicに直接送信 — プロキシもログもなし
  • APIキーはmacOSキーチェーンに保存
  • ソースコード公開:何をどのように送信するか確認可能

AI搭載分析

アプリはシステムを学習し、数千のアイテムを自動的に分類します。

  • 🧠 類似アイテムを概念クラスタにグループ化(6800アイテム → 約280クラスタ)
  • 📚 信頼するものを学習 — 判定は関連アイテム(将来のものも含む)に伝播
  • 🔇 時間とともにノイズを低減 — 最初のトリアージが最大で、その後は静かになる
  • 🎯 5つのAIツール:アイテムごとの分析、バッチクラスタトリアージ、システム全体レポート、脅威ハンティングQ&A、スナップショット差分説明

クイックスタート:

  1. 設定 → AI → Anthropic APIキーを貼り付け(macOSキーチェーンに保存)
  2. 設定 → モニタリング → AIを使用トグルをオン
  3. ツールバー → トリアージでクラスタを一括分類、またはハントで自然言語の質問

実際のコスト:アクティブ使用時月1ドル未満、定常状態では0ドル。

仕組み(技術詳細)

このアプリは、Mac上のすべての永続化アイテムのナレッジグラフを構築し、Claude(Anthropic)を使用してそれを推論します。数千のアイテムを迅速に分類し、本当に重要なものだけをエスカレーションし、システムを学習することで、ほとんどの質問に追加のAI呼び出しなしで回答できるようになります。

推論フロー```

             ┌──────────────────────────┐
             │   Persistence scan       │
             │   (e.g. 6800 items)      │
             └─────────────┬────────────┘
                           ▼
        ┌────────────────────────────────────────┐
        │  Concept Extraction (deterministic)    │
        │  6 extractors → vendor / software /    │
        │  pathCategory / pattern / mechanism /  │
        │  filename. No AI calls here.           │
        └─────────────┬──────────────────────────┘
                      ▼
        ┌────────────────────────────────────────┐
        │  Knowledge Graph (SQLite)              │
        │  • concepts (~280 typically)           │
        │  • concept_links (subsumes / instance) │
        │  • item_concepts (m:n)                 │
        │  • concept_verdicts                    │
        └─────────────┬──────────────────────────┘
                      ▼
        ┌────────────────────────────────────────┐
        │  Concept Resolver                      │
        │  for every item, picks the strongest   │
        │  verdict via a deterministic ladder:   │
        │  severity → confidence → specificity   │
        │  → source → recency.                   │
        └─────────────┬──────────────────────────┘
                      │
          ┌───────────┴────────────┐
          ▼                        ▼

┌──────────────────┐ ┌──────────────────────┐ │ Item is already │ │ Item is unresolved │ │ classified. │ │ → goes to a cluster. │ │ Filter hides it │ └──────────┬───────────┘ │ from "Suspicious"│ ▼ └──────────────────┘ ┌──────────────────────┐ │ Cluster Builder │ │ groups items by │ │ identical concept │ │ signature (sorted │ │ ids). 6800 items → │ │ ~280 clusters. │ └──────────┬───────────┘ ▼ ┌──────────────────────────────────────────┐ │ User decides per cluster (one click = │ │ N items decided), OR sends batch to AI: │ │ │ │ • Trust / Watch / Block (manual) │ │ • Send unresolved clusters to AI │ │ → Haiku batch (15 cluster per call) │ │ → AI returns verdicts attached to │ │ concepts (not items) — propagate │ │ to ALL items linked to those │ │ concepts, including future ones. │ └──────────────────────────────────────────┘

### AIツール

| ツール | 場所 | モデル | コスト / 呼び出し |
|---|---|---|---|
| AIで分析(単一アイテム) | アイテム詳細 → ナレッジグラフ | Haiku | ~$0.003 |
| スマートトリアージバッチ | ツールバー → トリアージ | Haiku batch | ~$0.005(15クラスタ) |
| システムレポート | ツールバー → レポート | Sonnet | ~$0.05-0.10 |
| 脅威ハント | ツールバー → ハント | Haiku | ~$0.003 |
| スナップショット差分 | 履歴 → 比較 → AIで分析 | Haiku | ~$0.003 |

1日の呼び出し上限(デフォルト30)は設定 → AIで設定可能。ハードリミットで、上限に達するとAIは自動的に無効になります。

### 信頼コントロール

ユーザー定義のルールはAIが抽出したものより**常に優先されます**:

- **このアイテムを信頼** — singleItemルール、あなたの判定がAIウォッチリストより優先されます
- **このパターンを信頼** — TeamID/署名アンカー付きパターンルール(署名済みバイナリのみ)
- **信頼を削除** — 誤って追加したユーザー定義ルールを削除
- **監視/ブロック** — スマートトリアージでクラスタ全体にウォッチリスト/悪意の判定を適用

</details>

---

## 永続性スキャン

### コアスキャナー
- **Launch Daemons** - システム全体のサービス(`/Library/LaunchDaemons`、`/System/Library/LaunchDaemons`)
- **Launch Agents** - ユーザーレベルのエージェント(`~/Library/LaunchAgents`、`/Library/LaunchAgents`)
- **ログイン項目** - ログイン時に起動するアプリ
- **カーネル拡張** - レガシーkext
- **システム拡張** - 最新のシステム拡張(DriverKit、NetworkExtension、EndpointSecurity)
- **特権ヘルパーツール** - 昇格した権限を持つXPCサービス
- **Cronジョブ** - スケジュールされたタスク
- **構成プロファイル** - MDMおよび構成プロファイル
- **アプリケーションサポート** - バックグラウンドアプリとヘルパー

### 拡張スキャナー(オプション)
- **定期スクリプト** - `/etc/periodic/` 内の日次、週次、月次スクリプト
- **シェル起動ファイル** - 疑わしいパターン検出付き `.zshrc`、`.bashrc`、`/etc/profile`
- **ログイン/ログアウトフック** - `com.apple.loginwindow` によるレガシーログインフック
- **認証プラグイン** - `/Library/Security/SecurityAgentPlugins` 内のSecurity Agentプラグイン
- **Spotlightインポーター** - カスタムメタデータインポーター
- **Quick Lookプラグイン** - 悪用される可能性のあるプレビュー生成機能
- **ディレクトリサービスプラグイン** - 認証プラグイン
- **Finder同期拡張** - pluginkitによるFinder拡張
- **BTMデータベース** - バックグラウンドタスク管理エントリ(macOS 13+)
- **Dylibハイジャック** - `DYLD_INSERT_LIBRARIES` および不審なdylibインジェクションの検出
- **TCC/アクセシビリティ** - TCCデータベース内のアクセシビリティ権限を持つアプリ

---

## リスク評価

すべての永続性アイテムは、複数の要素に基づいて**リスクスコア(0〜100)**を取得します:

- 無効または欠落しているコード署名
- 強化ランタイム保護の欠落
- アドホック署名されたバイナリ
- 不審なファイルの場所
- 永続的な自動起動構成(RunAtLoad、KeepAlive)
- 既知のマルウェアパターン

**重要度レベル:** 低、中、高、クリティカル - リスク順に並べられ、迅速な脅威識別が可能。

### 起動頻度異常検出
- **マイクロ再起動** - StartInterval < 60秒(ウォッチドッグ悪用の可能性)
- **積極的ウォッチドッグ** - KeepAlive + 低いStartIntervalの組み合わせ
- **スロットル制限なし** - ThrottleIntervalなしのKeepAlive(クラッシュ再起動ループのリスク)

### 署名済みだが危険な検出
- **危険なエンタイトルメント** - 危険なエンタイトルメントの検出(`com.apple.security.cs.disable-library-validation` など)
- **Appleのなりすまし** - Apple のように見せかけようとする非Appleソフトウェア
- **隠し場所** - 不審なディレクトリ内の署名済みアプリ
- **ノータライゼーションの欠落** - ノータライゼーションがない最近のアプリ
- **開発者証明書分析** - 既知のベンダーに対するTeam IDの検証

### LOLBins検出(Living-off-the-Land Binaries)
永続的なコンテキストでの正規のmacOSバイナリの不審な使用を検出します。**組み合わせが重要です:**
ツールをダウンロード