Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
mac-monitor — 고급 macOS 시스템 모니터로, Apple Endpoint Security를 활용하여 프로세스, 파일, 메모리 및 XPC 이벤트를 수집, 강화 및 표시하여 멀웨어 트라이지, 위협 헌팅 및 포렌식 분석에 사용됩니다. | Kitploit
도구/GitHubGitHub/brandon7cc/mac-monitor
Dynamic Analysis (Sandboxing)ForensicsMalware AnalysisLearning & EducationIncident Response
GitHubbrandon7cc/mac-monitor

mac-monitor

고급 macOS 시스템 모니터로, Apple Endpoint Security를 활용하여 프로세스, 파일, 메모리 및 XPC 이벤트를 수집, 강화 및 표시하여 멀웨어 트라이지, 위협 헌팅 및 포렌식 분석에 사용됩니다.

저장소 보기
1.4k6659개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🎉 Mac Monitor의 공식 새 홈에 오신 것을 환영합니다!

기능 개요

Mac Monitor는 macOS 보안 연구, 멀웨어 트라이지 및 시스템 문제 해결을 위해 특별히 제작된 고급 독립형 시스템 모니터링 도구입니다. Apple의 Endpoint Security(ES) 및 System Extension API를 활용하여 시스템 이벤트를 수집 및 보강하고 그래픽으로 표시하며, 사용자와 관련된 이벤트만 표시하도록 설계된 광범위한 기능 세트를 갖추고 있습니다. 수집된 원격 측정 데이터에는 프로세스, 프로세스 간, 메모리, XPC, 파일 이벤트 등과 풍부한 메타데이터가 포함되어 있어 사용자가 이벤트를 쉽게 상황에 맞게 해석하고 스토리를 전달할 수 있습니다. 직관적인 인터페이스와 풍부한 분석 기능을 갖춘 Mac Monitor는 다양한 기술 수준과 배경의 사용자가 그렇지 않으면 눈에 띄지 않을 macOS 위협을 탐지할 수 있도록 설계되었습니다.

OBTS v8.0 프레젠테이션

차세대 Mac Monitor 소개:

  • 📊 슬라이드
  • 📺 YouTube

요구 사항

  • 프로세서: Apple Silicon 머신을 권장하지만 Intel도 작동합니다!
  • 시스템 메모리: 4GB+ 권장
  • macOS 버전: 13.1+ (Ventura)

어떻게 설치하나요?

☕️ (권장) Homebrew

  • brew install --cask mac-monitor

📦 설치 패키지

  • 릴리즈 섹션으로 이동하여 최신 설치 프로그램을 다운로드하세요: https://github.com/Brandon7CC/mac-monitor/releases

설치

  • 앱을 엽니다: Mac Monitor.app
  • 시스템 확장 프로그램을 "허용"하기 위해 "시스템 설정 열기"를 하라는 메시지가 표시됩니다.
  • 다음으로, 시스템 설정이 자동으로 전체 디스크 접근 권한으로 열립니다. Mac Monitor Security Extension에 대해 이 기능을 활성화하려면 스위치를 켜야 합니다. 전체 디스크 접근 권한은 Endpoint Security의 요구 사항입니다.
  • 🏎️ 앱에서 "시작" 버튼을 클릭하면 앱을 다시 열라는 메시지가 표시됩니다. 완료!

설치 과정

설치 공간

  • Security Extension에 XPC 연결을 설정하는 이벤트 모니터 앱: /Applications/Mac Monitor.app (서명 식별자: com.swiftlydetecting.agent)
  • Security Extension: /Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension (서명 식별자: com.swiftlydetecting.agent.securityextension.systemextension)

제거

  • Finder에서 앱을 삭제하고 시스템 확장 프로그램을 제거하기 위해 인증합니다. Dock에서는 이 작업을 수행할 수 없습니다. 이렇게 간단합니다!
  • 앱의 메뉴 바 또는 앱 설정에서 Security Extension만 단독으로 제거할 수도 있습니다.
  • (1.0.3+) ../Contents/SharedSupport/uninstall.sh 스크립트를 사용한 제거를 지원합니다.

주요 기능은 무엇인가요?

  • 고충실도 ES 이벤트 모델링 및 강화: 일부 이벤트에는 추가 강화가 포함됩니다. 예를 들어, 프로세스가 파일 격리(File Quarantine)를 인식하거나, 파일이 격리되거나, 코드 서명 인증서 등이 있습니다.

  • 동적 런타임 ES 이벤트 구독: 트레이스를 진행하는 동안 실시간으로 이벤트 구독을 수정하여 노이즈를 줄일 수 있습니다.

  • API 수준의 경로 음소거 -- Apple의 Endpoint Security 팀은 최근 고급 경로 음소거/반전 기능을 활성화하는 데 많은 노력을 기울였습니다. 여기에서는 대부분의 API 기능을 다룹니다: es_mute_path 및 es_mute_path_events와 함께 ES_MUTE_PATH_TYPE_PREFIX, ES_MUTE_PATH_TYPE_LITERAL, ES_MUTE_PATH_TYPE_TARGET_PREFIX, ES_MUTE_PATH_TYPE_TARGET_LITERAL 유형. 현재는 반전을 지원하지 않습니다. ES 팀이 클라이언트별이 아닌 이벤트별로 반전을 추가해주길 바랍니다. 경로 음소거 및 이벤트 구독

  • 상세 이벤트 사실(Event facts). 테이블 행에서 아무 이벤트나 마우스 오른쪽 버튼으로 클릭하면 이벤트 메타데이터, 필터링, 음소거 및 구독 취소 옵션에 접근할 수 있습니다. 사용자 경험의 핵심은 특정 이벤트 또는 이벤트 집합을 자세히 탐색할 수 있는 기능입니다. 이 기능을 가능하게 하기 위해 특정 이벤트에 대한 메타데이터/추가 강화를 포함하는 'Event facts' 창을 개발했습니다. 각 이벤트에는 선별된 메타데이터 집합이 표시됩니다. 예를 들어, 프로세스 실행 이벤트에는 일반적으로 코드 서명 정보, 환경 변수, 상관 이벤트 등이 포함됩니다. 아래에서 파일 생성 및 BTM 실행 항목 추가 이벤트 사실의 예를 볼 수 있습니다. Event facts 개요

  • 이벤트 상관 관계는 분석가의 도구 벨트에서 매우 중요한 구성 요소입니다. 어떤 이벤트가 서로 "관련"되어 있는지 확인하는 기능은 단순히 JSON으로 덤프하거나 개별 이벤트를 표현하는 것 외에 의미 있는 방식으로 텔레메트리를 조작할 수 있게 해줍니다. 프로세스 수준에서 이벤트 상관 관계를 수행합니다. 즉, 주어진 이벤트(시작 및/또는 대상 프로세스가 있음)에 대해 해당 프로세스가 유발한 이벤트를 깊이 있게 연결할 수 있습니다.

아티팩트 필터링 개요

  • 텔레메트리 내보내기. 현재 전체 또는 부분 시스템 트레이스에 대해 pretty JSON 및 JSONL(줄당 하나의 JSON 객체)을 지원합니다(키보드 단축키도 지원). 메뉴 바의 "Export Telemetry"에서 이 옵션에 접근할 수 있습니다.
  • 프로세스 서브트리 생성. 특정 이벤트의 event facts 창을 볼 때 왼쪽 사이드바에 프로세스 계통 서브트리를 생성하려고 시도합니다. 이 트리는 조작 가능합니다. 프로세스를 클릭하면 해당 이벤트의 event facts로 이동합니다. 마찬가지로, 트리에서 프로세스를 마우스 오른쪽 버튼으로 클릭하면 해당 이벤트의 facts가 팝업됩니다.
  • 동적 이벤트 분포 차트. SwiftUI 팀이 가능하게 한 재미있는 기능입니다. 그래프는 구독한 이벤트 중 현재 범위 내(즉, 필터링되지 않음)에 있고 개수가 0보다 큰 이벤트의 분포를 보여줍니다. 이를 통해 노이즈가 많은 이벤트를 매우 빠르게 식별할 수 있습니다. 차트는 자동으로 표시/숨김되지만, 도구 모음의 "Mini-chart" 버튼으로 다시 불러올 수 있습니다.

이벤트 분포 차트

기타 기능

  • 동적 분석 도구의 또 다른 매우 중요한 기능은 이벤트 제한기나 메모리 비효율적인 구현이 사용자 경험을 방해하지 않도록 하는 것입니다. 이를 해결하기 위해(현재 최선을 다해) 비동기 부모/자식 형태의 Core Data 스택을 구현하여 이벤트를 메모리에 "엔터티"로 저장합니다. 이를 통해 Mac Monitor로 사실상 무제한의 이벤트를 저장할 수 있습니다. 다만, 이벤트 제한이 매우 커지면 삽입 시간이 더 부담스러워집니다.
  • Mac Monitor는 항상 백그라운드에서 실행되는 Security Extension(EDR 센서와 유사)을 기반으로 하기 때문에 시스템 트레이스가 발생하지 않을 때는 이벤트를 처리하지 않는 기능을 내장했습니다. 즉, Security Extension(com.swiftlydetecting.agent.securityextension)은 트레이스가 발생하지 않을 때 불필요하게 리소스/배터리 전력을 사용하지 않습니다.
  • 배포 패키지: 설치 과정은 종종 간과됩니다. 그러나 사용자가 설치되는 내용을 잘 이해하지 못하거나 설치가 너무 복잡하면 진입 장벽이 높아져 사용을 망설일 수 있습니다. 이것이 Mac Monitor를 공증된 배포 패키지로 제공하는 이유입니다.
도구 다운로드
  • 프로세스 그룹화는 주어진 ES_EVENT_TYPE_NOTIFY_EXEC 또는 ES_EVENT_TYPE_NOTIFY_FORK 이벤트를 중심으로 프로세스 텔레메트리를 표현하는 또 다른 유용한 방법입니다. 이러한 방식으로 프로세스를 그룹화하면 활동 체인을 쉽게 식별할 수 있습니다.

  • 아티팩트 필터링을 통해 사용자는 이벤트 유형, 시작 프로세스 경로 또는 대상 프로세스 경로를 기준으로 뷰에서 이벤트를 제거(단, 파기하지 않음)할 수 있습니다. 이 뛰어난 기능을 통해 분석가는 모든 데이터를 유지하면서도 빠르게 노이즈를 제거할 수 있습니다.

    • 손실 필터링(즉, 트레이스에서 드롭된 이벤트)도 "플랫폼 바이너리 드롭" 형태로 사용할 수 있습니다. 이는 노이즈를 제거하는 또 다른 유용한 기술입니다.