MacOS ThreatTrack v2.0
Расширенный инструмент сбора информации о безопасности для систем macOS с расширенными возможностями обнаружения угроз.
Описание
MacOSThreatTrack — это комплексный инструмент разведки безопасности на основе bash, предназначенный для активного обнаружения вредоносной активности на системах macOS. Эта улучшенная версия предоставляет обширный сбор системной информации, возможности обнаружения угроз и сбора данных цифровой криминалистики.
Вдохновлён Venator-Swift и дополнен дополнительными функциями безопасности.
Возможности
🔍 Расширенный сбор информации
- Системная информация: имя хоста, UUID, версия macOS, версия ядра, сведения о процессоре, памяти, дисках, сетевые интерфейсы, время работы, время загрузки, часовой пояс
- Данные пользователей: списки пользователей с указанием административного статуса, переменные окружения, информация о последнем входе
- Анализ процессов: запущенные процессы, подозрительные процессы, процессы с высокой загрузкой CPU, сетевые процессы
- Сетевая информация: активные соединения, прослушиваемые порты, ARP-таблица, таблица маршрутизации, DNS-серверы
- Статус безопасности: статус SIP, статус GateKeeper, статус FileVault, статус брандмауэра, автоматические обновления
🛡️ Обнаружение безопасности и угроз
- Индикаторы угроз: подозрительные процессы, соединения, файлы и сетевая активность
- Анализ файловой системы: недавние файлы, подозрительные файлы, большие файлы, скрытые файлы
- Системные журналы: журналы ошибок, журналы аутентификации, сетевые журналы за последний час
- Данные браузера: закладки Safari и Chrome, анализ расширений
📊 Форматы вывода
- JSON-вывод: структурированные данные для автоматического анализа и интеграции
- Текстовый вывод: удобочитаемый формат для ручной проверки
- Экспорт в файл: сохранение результатов в указанные файлы
🔧 Расширенные возможности
- Обработка ошибок: надёжная обработка ошибок и ведение журнала
- Подробное логирование: детализированное логирование для отладки и анализа
- Модульная архитектура: хорошо организованная, поддерживаемая структура кода
- Параметры командной строки: гибкое выполнение с различными опциями
Установка и использование
Однострочное выполнение
curl https://raw.githubusercontent.com/ab2pentest/MacOSThreatTrack/main/MacOSThreatTrack.sh | bash
Локальное выполнение
chmod +x MacOSThreatTrack.sh
./MacOSThreatTrack.sh [ОПЦИИ]
Параметры командной строки
Использование: MacOSThreatTrack.sh [ОПЦИИ]
Опции:
-j, --json Вывод в формате JSON (по умолчанию)
-t, --text Вывод в текстовом формате
-o, --output FILE Сохранить вывод в файл
-v, --verbose Включить подробное логирование
-h, --help Показать справку
Примеры:
./MacOSThreatTrack.sh # Запуск с выводом JSON по умолчанию
./MacOSThreatTrack.sh -t # Запуск с текстовым выводом
./MacOSThreatTrack.sh -o report.json # Сохранение JSON-вывода в файл
./MacOSThreatTrack.sh -v -t # Запуск с подробным логированием и текстовым выводом
Собираемая информация
Системная информация
- Имя хоста, UUID, версия macOS, версия ядра
- Сведения о процессоре, данные о памяти, информация о дисках
- Сетевые интерфейсы, время работы, время загрузки, часовой пояс
- Статус FileVault, статус брандмауэра
Данные пользователей и безопасность
- Списки пользователей с указанием административного статуса и UUID
- Информация о последнем входе
- Переменные окружения
- Статус безопасности (SIP, GateKeeper, FileVault, брандмауэр)
Анализ процессов и сети
- Все запущенные процессы
- Подозрительные процессы (nc, netcat, curl, wget и т.д.)
- Процессы с высокой загрузкой CPU
- Активные сетевые соединения
- Прослушиваемые порты
- ARP-таблица и информация о маршрутизации
- Конфигурация DNS-сервера
История команд и данные оболочки
- История команд Zsh и Bash для всех пользователей
- Стартовые скрипты оболочки (.bash_profile, .bashrc, .profile, .zshrc)
- Недавняя активность команд
Системные службы и приложения
- Демоны и агенты запуска
- Периодические скрипты
- Задания cron
- Установленные приложения
- История установки
- Расширения Chrome с файлами манифеста
Данные цифровой криминалистики
- Недавние файлы (за последние 7 дней)
- Подозрительные файлы (.exe, .bat, .cmd, .scr)
- Большие файлы (>100 МБ)
- Скрытые файлы
- Системные журналы (ошибки, аутентификация, сеть)
- Закладки браузера (Safari, Chrome)
Обнаружение угроз
- Подозрительные процессы и соединения
- Подозрительные файлы и сетевая активность
- Индикаторы компрометации
- Шаблоны недавней сетевой активности
Структура JSON-вывода
{
"metadata": {
"tool": "MacOSThreatTrack",
"version": "2.0",
"timestamp": "2024-01-01T12:00:00Z",
"hostname": "MacBook-Pro",
"user": "admin"
},
"data": {
"system_info": { ... },
"users": { ... },
"processes": { ... },
"network": { ... },
"security": { ... },
"command_history": { ... },
"shell_scripts": { ... },
"system_services": { ... },
"applications": { ... },
"file_system": { ... },
"system_logs": { ... },
"browser_data": { ... },
"threat_indicators": { ... }
}
}
Варианты использования
- Оценка безопасности: комплексная оценка безопасности системы
- Реагирование на инциденты: быстрый сбор информации во время инцидентов безопасности
- Охота за угрозами: активное обнаружение вредоносной активности
- Цифровая криминалистика: сбор и анализ доказательств
- Аудит соответствия: оценка состояния безопасности
- Мониторинг системы: установка базовой линии и обнаружение изменений
Требования
- Система macOS
- Оболочка Bash
- Стандартные утилиты macOS (system_profiler, sw_vers, sysctl и т.д.)
- Некоторые функции могут требовать привилегии sudo
Вклад
Вклад приветствуется! Пожалуйста, не стесняйтесь отправлять вопросы, запросы на новые функции или pull request'ы.
Лицензия
Этот проект является открытым и доступен под лицензией MIT.