
고급 macOS 시스템 모니터로, Apple Endpoint Security를 활용하여 프로세스, 파일, 메모리 및 XPC 이벤트를 수집, 강화 및 표시하여 멀웨어 트라이지, 위협 헌팅 및 포렌식 분석에 사용됩니다.

Mac Monitor는 macOS 보안 연구, 멀웨어 트라이지 및 시스템 문제 해결을 위해 특별히 제작된 고급 독립형 시스템 모니터링 도구입니다. Apple의 Endpoint Security(ES) 및 System Extension API를 활용하여 시스템 이벤트를 수집 및 보강하고 그래픽으로 표시하며, 사용자와 관련된 이벤트만 표시하도록 설계된 광범위한 기능 세트를 갖추고 있습니다. 수집된 원격 측정 데이터에는 프로세스, 프로세스 간, 메모리, XPC, 파일 이벤트 등과 풍부한 메타데이터가 포함되어 있어 사용자가 이벤트를 쉽게 상황에 맞게 해석하고 스토리를 전달할 수 있습니다. 직관적인 인터페이스와 풍부한 분석 기능을 갖춘 Mac Monitor는 다양한 기술 수준과 배경의 사용자가 그렇지 않으면 눈에 띄지 않을 macOS 위협을 탐지할 수 있도록 설계되었습니다.
차세대 Mac Monitor 소개:
Apple Silicon 머신을 권장하지만 Intel도 작동합니다!4GB+ 권장13.1+ (Ventura)☕️ (권장) Homebrew
brew install --cask mac-monitor📦 설치 패키지
설치
Mac Monitor.app전체 디스크 접근 권한으로 열립니다. Mac Monitor Security Extension에 대해 이 기능을 활성화하려면 스위치를 켜야 합니다. 전체 디스크 접근 권한은 Endpoint Security의 요구 사항입니다.
/Applications/Mac Monitor.app (서명 식별자: com.swiftlydetecting.agent)/Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension (서명 식별자: com.swiftlydetecting.agent.securityextension.systemextension)1.0.3+) ../Contents/SharedSupport/uninstall.sh 스크립트를 사용한 제거를 지원합니다.고충실도 ES 이벤트 모델링 및 강화: 일부 이벤트에는 추가 강화가 포함됩니다. 예를 들어, 프로세스가 파일 격리(File Quarantine)를 인식하거나, 파일이 격리되거나, 코드 서명 인증서 등이 있습니다.
동적 런타임 ES 이벤트 구독: 트레이스를 진행하는 동안 실시간으로 이벤트 구독을 수정하여 노이즈를 줄일 수 있습니다.
API 수준의 경로 음소거 -- Apple의 Endpoint Security 팀은 최근 고급 경로 음소거/반전 기능을 활성화하는 데 많은 노력을 기울였습니다. 여기에서는 대부분의 API 기능을 다룹니다: es_mute_path 및 es_mute_path_events와 함께 ES_MUTE_PATH_TYPE_PREFIX, ES_MUTE_PATH_TYPE_LITERAL, ES_MUTE_PATH_TYPE_TARGET_PREFIX, ES_MUTE_PATH_TYPE_TARGET_LITERAL 유형. 현재는 반전을 지원하지 않습니다. ES 팀이 클라이언트별이 아닌 이벤트별로 반전을 추가해주길 바랍니다.

상세 이벤트 사실(Event facts). 테이블 행에서 아무 이벤트나 마우스 오른쪽 버튼으로 클릭하면 이벤트 메타데이터, 필터링, 음소거 및 구독 취소 옵션에 접근할 수 있습니다. 사용자 경험의 핵심은 특정 이벤트 또는 이벤트 집합을 자세히 탐색할 수 있는 기능입니다. 이 기능을 가능하게 하기 위해 특정 이벤트에 대한 메타데이터/추가 강화를 포함하는 'Event facts' 창을 개발했습니다. 각 이벤트에는 선별된 메타데이터 집합이 표시됩니다. 예를 들어, 프로세스 실행 이벤트에는 일반적으로 코드 서명 정보, 환경 변수, 상관 이벤트 등이 포함됩니다. 아래에서 파일 생성 및 BTM 실행 항목 추가 이벤트 사실의 예를 볼 수 있습니다.

이벤트 상관 관계는 분석가의 도구 벨트에서 매우 중요한 구성 요소입니다. 어떤 이벤트가 서로 "관련"되어 있는지 확인하는 기능은 단순히 JSON으로 덤프하거나 개별 이벤트를 표현하는 것 외에 의미 있는 방식으로 텔레메트리를 조작할 수 있게 해줍니다. 프로세스 수준에서 이벤트 상관 관계를 수행합니다. 즉, 주어진 이벤트(시작 및/또는 대상 프로세스가 있음)에 대해 해당 프로세스가 유발한 이벤트를 깊이 있게 연결할 수 있습니다.


com.swiftlydetecting.agent.securityextension)은 트레이스가 발생하지 않을 때 불필요하게 리소스/배터리 전력을 사용하지 않습니다.프로세스 그룹화는 주어진 ES_EVENT_TYPE_NOTIFY_EXEC 또는 ES_EVENT_TYPE_NOTIFY_FORK 이벤트를 중심으로 프로세스 텔레메트리를 표현하는 또 다른 유용한 방법입니다. 이러한 방식으로 프로세스를 그룹화하면 활동 체인을 쉽게 식별할 수 있습니다.
아티팩트 필터링을 통해 사용자는 이벤트 유형, 시작 프로세스 경로 또는 대상 프로세스 경로를 기준으로 뷰에서 이벤트를 제거(단, 파기하지 않음)할 수 있습니다. 이 뛰어난 기능을 통해 분석가는 모든 데이터를 유지하면서도 빠르게 노이즈를 제거할 수 있습니다.