Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
mac-monitor — Monitor de sistema macOS avançado que utiliza o Apple Endpoint Security para coletar, enriquecer e exibir eventos de processos, arquivos, memória e XPC para triagem de malware, caça a ameaças e análise forense. | Kitploit
Ferramentas/GitHubGitHub/brandon7cc/mac-monitor
Análise Dinâmica (Sandboxing)Análise ForenseAnálise de MalwareAprendizado e EducaçãoResposta a Incidentes
GitHubbrandon7cc/mac-monitor

mac-monitor

Monitor de sistema macOS avançado que utiliza o Apple Endpoint Security para coletar, enriquecer e exibir eventos de processos, arquivos, memória e XPC para triagem de malware, caça a ameaças e análise forense.

Ver Repositório
1.4k665há 9 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🎉 Bem-vindo ao novo lar oficial do "Mac Monitor"!

Feature overview

Mac Monitor é uma ferramenta de monitoramento de sistema avançada e independente, feita sob medida para pesquisa de segurança macOS, triagem de malware e solução de problemas do sistema. Aproveitando as APIs Apple's Endpoint Security (ES) e System Extension, ele coleta e enriquece eventos do sistema, exibindo-os graficamente, com um conjunto expansivo de recursos projetado para exibir apenas os eventos relevantes para você. A telemetria coletada inclui eventos de processo, interprocesso, memória, XPC, arquivos e mais, além de metadados ricos, permitindo que os usuários contextualizem eventos e contem uma história com facilidade. Com uma interface intuitiva e um conjunto rico de recursos de análise, o Mac Monitor foi projetado para uma ampla gama de níveis de habilidade e experiências, a fim de detectar ameaças macOS que de outra forma passariam despercebidas.

Apresentação OBTS v8.0

Apresentando a Próxima Geração do Mac Monitor:

  • 📊 Slides
  • 📺 YouTube

Requisitos

  • Processador: Recomendamos uma máquina Apple Silicon, mas também funciona!
Intel
  • Memória do sistema: 4GB+ é recomendado
  • Versão do macOS: 13.1+ (Ventura)
  • Como posso instalar isso?

    ☕️ (Recomendado) Homebrew

    • brew install --cask mac-monitor

    📦 Pacote de instalação

    • Vá até a seção de lançamentos e baixe o instalador mais recente: https://github.com/Brandon7CC/mac-monitor/releases

    Instalar

    • Abra o aplicativo: Mac Monitor.app
    • Você será solicitado a "Abrir Configurações do Sistema" para "Permitir" a Extensão do Sistema.
    • Em seguida, as Configurações do Sistema abrirão automaticamente em Acesso Total ao Disco -- você precisará ativar a chave para habilitar isso para a Mac Monitor Security Extension. O Acesso Total ao Disco é um requisito do Endpoint Security.
    • 🏎️ Clique no botão "Iniciar" no aplicativo e você será solicitado a reabrir o aplicativo. Pronto!

    Install process

    Pegada da instalação

    • Aplicativo monitor de eventos que estabelece uma conexão XPC com a Extensão de Segurança: /Applications/Mac Monitor.app com identificador de assinatura com.swiftlydetecting.agent.
    • Extensão de Segurança: /Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension com identificador de assinatura com.swiftlydetecting.agent.securityextension.systemextension.

    Desinstalar

    • No Finder exclua o aplicativo e autentique-se para remover a Extensão do Sistema. Você não pode fazer isso pelo Dock. É simples assim!
    • Você também pode remover apenas a Extensão de Segurança, se quiser, na barra de menu do aplicativo ou nas configurações do aplicativo.
    • (1.0.3+) Suporta remoção usando o script ../Contents/SharedSupport/uninstall.sh.

    Quais são alguns recursos de destaque?

    • Eventos ES de alta fidelidade modelados e enriquecidos com alguns eventos contendo enriquecimento adicional. Por exemplo, um processo que reconhece a Quarentena de Arquivos, um arquivo em quarentena, certificados de assinatura de código, etc.

    • Assinaturas de eventos ES dinâmicas em tempo de execução. Você tem a capacidade de modificar suas assinaturas de eventos em tempo real -- permitindo reduzir o ruído enquanto trabalha com rastreamentos.

    • Silenciamento de caminhos no nível da API -- A equipe de Endpoint Security da Apple tem se dedicado recentemente a habilitar recursos avançados de silenciamento/inversão de caminhos. Aqui, cobrimos a maioria dos recursos da API: es_mute_path e es_mute_path_events junto com os tipos ES_MUTE_PATH_TYPE_PREFIX, ES_MUTE_PATH_TYPE_LITERAL, ES_MUTE_PATH_TYPE_TARGET_PREFIX e ES_MUTE_PATH_TYPE_TARGET_LITERAL. Atualmente não suportamos inversão. Eu adoraria se a equipe ES adicionasse inversão por evento em vez de por cliente. Path muting and event subscriptions

    • Detalhes dos eventos. Clique com o botão direito em qualquer evento em uma linha da tabela para acessar metadados do evento, filtragem, silenciamento e opções de cancelamento de assinatura. Essencial para a experiência do usuário é a capacidade de aprofundar em qualquer evento ou conjunto de eventos. Para habilitar essa funcionalidade, desenvolvemos janelas de 'Detalhes do evento' que contêm metadados / enriquecimento adicional sobre qualquer evento. Cada evento tem um conjunto de metadados curados que é exibido. Por exemplo, eventos de execução de processo geralmente contêm informações de assinatura de código, variáveis de ambiente, eventos correlacionados, etc. Abaixo você vê exemplos de criação de arquivo e detalhes de evento de item de lançamento BTM adicionado. Event facts overview

    • Correlação de eventos é um componente excepcionalmente importante no arsenal de qualquer analista. A capacidade de ver quais eventos estão 'relacionados' entre si permite manipular a telemetria de forma lógica (além de simplesmente despejar em JSON ou representar um evento individual). Realizamos correlação de eventos no nível do processo -- isso significa que para qualquer evento (que tenha um processo iniciador e/ou alvo) podemos vincular profundamente os eventos que qualquer processo instigou.

    • Agrupamento de processos é outra forma útil de representar a telemetria de processos em torno de um determinado evento ES_EVENT_TYPE_NOTIFY_EXEC ou ES_EVENT_TYPE_NOTIFY_FORK. Ao agrupar processos dessa forma, você pode identificar facilmente a cadeia de atividades.

    • Filtragem de artefatos permite que os usuários removam (mas não destruam) eventos da visualização com base em: tipo de evento, caminho do processo iniciador ou caminho do processo alvo. Esse recurso de destaque permite que analistas cortem o ruído rapidamente, mantendo todos os dados.

      • A filtragem com perda (ou seja, eventos descartados do rastreamento) também está disponível na forma de 'descarte de binários da plataforma' -- outra técnica útil para cortar o ruído.

    Artifact filtering overview

    • Exportação de telemetria. No momento, suportamos JSON bonito e JSONL (um objeto JSON por linha) para o rastreamento completo ou parcial do sistema (atalhos de teclado também). Você pode acessar essas opções na barra de menu em 'Exportar Telemetria'.
    • Geração de subárvore de processos. Ao visualizar a janela de detalhes do evento para qualquer evento, tentaremos gerar uma subárvore de linhagem de processos na barra lateral esquerda. Esta árvore é interativa – clique em qualquer processo e você será levado aos seus detalhes. Da mesma forma, você pode clicar com o botão direito em qualquer processo na árvore para exibir os detalhes desse evento.
    • Gráfico dinâmico de distribuição de eventos. Este é divertido, habilitado pela equipe do SwiftUI. O gráfico mostra a distribuição dos eventos aos quais você está inscrito, atualmente no escopo (ou seja, não filtrados) e com uma contagem maior que zero. Isso permite identificar muito rapidamente eventos ruidosos. O gráfico se mostra/oculta automaticamente, mas você pode trazê-lo de volta com o botão 'Mini-gráfico' na barra de ferramentas.

    Event distribution chart

    Alguns outros recursos

    • Outro recurso muito importante de qualquer ferramenta de análise dinâmica é não permitir que um limitador de eventos ou uma implementação ineficiente de memória atrapalhe a experiência do usuário. Para resolver isso (da melhor forma que podemos atualmente), implementamos uma pilha Core Data assíncrona do tipo pai/filho que armazena nossos eventos como 'entidades' na memória. Isso nos permite armazenar virtualmente ilimitados eventos com o Mac Monitor. No entanto, o tempo de inserção se torna mais pesado à medida que o limite de eventos fica muito grande.
    • Como o Mac Monitor é baseado em uma Extensão de Segurança que está sempre em execução em segundo plano (como um sensor EDR), incorporamos funcionalidade para que ele não processe eventos quando um rastreamento do sistema não está ocorrendo. Isso significa que a Extensão de Segurança (com.swiftlydetecting.agent.securityextension) não utilizará desnecessariamente recursos/energia da bateria quando um rastreamento não estiver ocorrendo.
    • Pacote de distribuição: O processo de instalação é frequentemente negligenciado. No entanto, se os usuários não tiverem um bom entendimento do que está sendo instalado ou se for muito complexo de instalar, a barreira de entrada pode ser alta o suficiente para dissuadir as pessoas de usá-lo. É por isso que distribuímos o Mac Monitor como um pacote de distribuição notarizado.
    Baixar ferramenta