Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
OSXAuditor — OS X Auditor — это бесплатный инструмент для компьютерной криминалистики Mac OS X. | Kitploit
Инструменты/GitHubGitHub/jipegit/osxauditor
Дисковая криминалистикаКриминалистика памятиФорензикаЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubjipegit/osxauditor

OSXAuditor

OS X Auditor — это бесплатный инструмент для компьютерной криминалистики Mac OS X.

Репозиторий
3.1k2746 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

OS X Auditor

Maintenance No Maintenance Intended

OS X Auditor — это бесплатный инструмент компьютерной криминалистики для Mac OS X.

OS X Auditor анализирует и вычисляет хэши следующих артефактов на работающей системе или копии анализируемой системы:

  • расширения ядра
  • системные агенты и демоны
  • агенты и демоны сторонних разработчиков
  • старые и устаревшие системные и сторонние элементы автозагрузки
  • пользовательские агенты
  • загруженные пользователями файлы
  • установленные приложения

Он извлекает:

  • помещённые в карантин файлы пользователей
  • историю Safari, загрузки, избранные сайты, LastSession, базы данных HTML5 и локальное хранилище пользователей
  • файлы cookie Firefox, загрузки, историю форм, разрешения, закладки и пароли пользователей
  • историю Chrome и архивную историю, файлы cookie, данные для входа, избранные сайты, веб-данные, базы данных HTML5 и локальное хранилище пользователей
  • учётные записи социальных сетей и электронной почты пользователей
  • точки доступа Wi-Fi, к которым подключалась проверяемая система (и пытается определить их географическое местоположение)

Также ищет подозрительные ключевые слова в самих файлах .plist.

Может проверять репутацию каждого файла в:

  • MHR от Team Cymru
  • VirusTotal
  • вашей собственной локальной базе данных

Может собирать все журналы из следующих каталогов в zip-архив:

  • /var/log (-> /private/var/log)
  • /Library/logs
  • ~/Library/logs пользователя

Наконец, результаты могут быть:

  • представлены в виде простого текстового лог-файла (чтобы вы могли cat-pipe-grep в них… или просто grep)
  • представлены в виде HTML-лог-файла
  • отправлены на сервер Syslog

Автор

Jean-Philippe Teissier - @Jipe_ & al.

Статус разработки

OS X Auditor БОЛЬШЕ НЕ ПОДДЕРЖИВАЕТСЯ - НЕ ИСПОЛЬЗУЙТЕ ЕГО

Поддержка

OS X Auditor начинался как проект выходного дня и больше не поддерживается. Он был форкнут отличными ребятами из @ Yelp, которые создали osxcollector.

Я рекомендую использовать osxcollector (https://github.com/Yelp/osxcollector)

Как установить

Просто скопируйте все файлы из GitHub.

Зависимости

Если вы планируете запускать OS X Auditor на Mac, вы получите полную поддержку разбора plist с помощью OS X Foundation через pyobjc:

  • pip install pyobjc

Если вы не можете установить pyobjc или планируете запускать OS X Auditor на другой ОС, отличной от Mac OS X, у вас могут возникнуть проблемы с разбором plist:

  • pip install biplist
  • pip install plist

Эти зависимости будут удалены, когда в python появится работающий нативный модуль plist

Как запустить

  • OS X Auditor хорошо работает с python >= 2.7.2 (2.7.9 подходит). Он пока не работает с другой версией python (из-за plist-кошмара)
  • OS X Auditor поддерживается для работы на последней версии OS X. Он будет стараться работать на более старых версиях OS X.
  • Вы должны запускать его от root (или через sudo), если хотите использовать его на работающей системе, иначе он не сможет получить доступ к некоторым системным файлам и файлам других пользователей
  • Если вы используете ключи API из переменных окружения (см. ниже), вам нужно использовать sudo -E для использования переменных окружения пользователя

Введите osxauditor.py -h, чтобы получить все доступные параметры, затем запустите его с выбранными параметрами

например [sudo -E] python osxauditor.py -a -m -l localhashes.db -H log.html

Установка переменных окружения

VirusTotal API:

export VT_API_KEY=aaaabbbbccccddddeeee

Журнал изменений

0.4.3

  • ИСПРАВЛЕНИЕ: (много) Исправления ошибок - См. https://github.com/jipegit/OSXAuditor/issues
  • ИЗМЕНЕНИЕ: проверка хэша Malware.lu удалена - сервис больше не доступен

0.4.2

  • ИЗМЕНЕНИЕ: Ключи API перенесены из кода в переменные окружения

0.4.1

  • ИЗМЕНЕНИЕ: Поиск типовых бэкдоров в LaunchAgentPlist

0.4

  • НОВОЕ: извлекает события (загрузка/выключение, вход/выход из спящего режима, команды sudo, USB-устройства, открытие/закрытие tty, из системных журналов и создает временную шкалу (пока не читаемую) (-e/eventlogs)
  • НОВОЕ: извлекает LoginItems пользователей
  • НОВОЕ: извлекает RecentItems пользователей
  • НОВОЕ: извлекает LastSession из артефактов Safari
  • НОВОЕ: извлекает сведения о системных группах и пользователях
  • ИСПРАВЛЕНИЕ: неверные вызовы os.path.join()
  • ИСПРАВЛЕНИЕ: ошибка в рекурсивном ParsePackagesDir()

0.3.1

  • НОВОЕ: предоставляет имя, версию и сборку проверяемой системы
  • НОВОЕ: возможность анализировать установленные приложения (-i/--installedapps)
  • НОВОЕ: извлекает архивную историю из артефактов Google Chrome
  • НОВОЕ: читаемый HTML-лог-отчёт :)
  • ИСПРАВЛЕНИЕ: HTMLLog() и SYSLOGLog() теперь обрабатывают исключения
  • ИСПРАВЛЕНИЕ: ParsePackagesDir() теперь рекурсивен и пытается разобрать только приложения или расширения ядра. Добавлен также некоторый вывод DEBUG
  • ИСПРАВЛЕНИЕ: ОГРОМНОЕ улучшение UTF-8/UNICODE
  • ИСПРАВЛЕНИЕ: файлы .DS_Store и .localized игнорируются в ParsePackagesDir()

0.3

  • НОВОЕ: возможность разбора артефактов Google Chrome (история и архивная история, файлы cookie, данные для входа, избранные сайты, веб-данные, базы данных HTML5 и локальное хранилище) с помощью -b/--browsers
  • НОВОЕ: возможность извлечения точек доступа Wi-Fi, к которым подключалась проверяемая система, из настроек Airport и попытка их геолокации с помощью Geomena (-A/--airportprefs). Вы должны использовать -g/--wifiapgeolocate для включения геолокации (или установить GEOLOCATE_WIFI_AP в True в коде).
  • НОВОЕ: возможность извлечения учётных записей социальных сетей и электронной почты пользователей (-U/--usersaccounts)
  • ИСПРАВЛЕНИЕ: возможность обработки заблокированных баз данных sqlite, особенно при аудите работающей системы
  • ИСПРАВЛЕНИЕ: удалены дубликаты хэшей
  • ИСПРАВЛЕНИЕ: улучшена идентификация md5 в HTML-выводе
  • ИЗМЕНЕНИЕ: указывает, если раздел (элементы автозагрузки, каталог пакетов, таблицы БД и т.д.) пуст, чтобы уточнить вывод
  • ИЗМЕНЕНИЕ: артефакты загрузок (-d/--downloads) включают старые и новые каталоги загрузок по умолчанию Mail.app

0.2.1

  • ИЗМЕНЕНИЕ/ИСПРАВЛЕНИЕ: реализована функция BigFileMd5() для хэширования очень больших файлов, избегания исключений MemoryError и уменьшения потребления памяти
  • ИСПРАВЛЕНИЕ: записи UTF-8 из LSQuarantineEvent в ParseQuarantines()

0.2

  • НОВОЕ: возможность отправки результатов на удаленный сервер syslogd (-S)
  • НОВОЕ: возможность создания zip-архива всех лог-файлов, найденных на проверяемой системе (-z)
  • ИЗМЕНЕНИЕ: анализ артефактов автозагрузки включает старые и устаревшие StartupItems
  • ИЗМЕНЕНИЕ: анализ артефактов автозагрузки включает ScriptingAdditions
  • ИЗМЕНЕНИЕ: анализ помещённых в карантин артефактов включает старые QuarantineEvents для систем Mac OS X <= 10.6
  • ИЗМЕНЕНИЕ: значительное улучшение обработки plist с использованием моста Python ⟷ Objective-C (PyObjC) и OS X Foundation
  • ИЗМЕНЕНИЕ: некоторые изменения в параметрах опций (-t, -l)
  • ИЗМЕНЕНИЕ: лицензия изменена с CC на GPL
  • ИЗМЕНЕНИЕ: уровни отладки теперь более согласованы в выходных логах
  • ИЗМЕНЕНИЕ: небольшое изменение в Bootstrap CSS
  • ИЗМЕНЕНИЕ: поиск в VirusTotal теперь выполняется в пакетном режиме
  • ИСПРАВЛЕНИЕ: ошибка в ParseLaunchAgents() в файлах plist, содержащих одновременно ключи Program и ProgramArguments

0.1

  • Первый выпуск

Дизайн и возможности

Design & Capabilities

Артефакты

Users

  • Library/Preferences/com.apple.LaunchServices.QuarantineEventsV2

  • Library/Preferences/com.apple.LaunchServices.QuarantineEvents

  • Library/Preferences/com.apple.loginitems.plist

  • Library/Mail Downloads/

  • Library/Containers/com.apple.mail/Data/Library/Mail Downloads

  • Library/Accounts/Accounts3.sqlite

  • Library/Containers/com.apple.mail/Data/Library/Mail/V2/MailData/Accounts.plist

  • Library/Preferences/com.apple.recentitems.plist

  • Firefox

  • Library/Application Support/Firefox/Profiles/
  • cookies.sqlite
  • downloads.sqlite
  • formhistory.sqlite
  • places.sqlite
  • signons.sqlite
  • permissions.sqlite
  • addons.sqlite
  • extensions.sqlite
  • content-prefs.sqlite
  • healthreport.sqlite
  • webappsstore.sqlite
  • Safari
  • Library/Safari/
  • Downloads.plist
  • History.plist
  • TopSites.plist
  • LastSession.plist
  • Databases
  • LocalStorage
  • Chrome
  • Library/Application Support/Google/Chrome/Default/
  • History
  • Archived History
  • Cookies
  • Login Data
  • Top Sites
  • Web Data
  • databases
  • Local Storage

System

  • /System/Library/LaunchAgents/
  • /System/Library/LaunchDaemons/
  • /System/Library/ScriptingAdditions/
  • /System/Library/StartupItems/Library/ScriptingAdditions/
  • /System/Library/Extensions/
  • /System/Library/CoreServices/SystemVersion.plist
  • /Library/LaunchAgents/
  • /Library/LaunchDaemons/
  • /Library/StartupItems/
  • /Library/Preferences/SystemConfiguration/com.apple.airport.preferences.plist
  • /Library/logs
  • /var/log
  • /etc/localtime
  • StartupParameters.plist
  • /private/var/db/dslocal/nodes/Default/groups/admin.plist
  • /private/var/db/dslocal/nodes/Default/users

TODO

  • извлечь информацию о пользователе из /private/var/db/dslocal/nodes/Default/users

Связанные проекты

Disk Arbitrator

Disk Arbitrator — это утилита судебной экспертизы для Mac OS X, предназначенная для помощи пользователю в соблюдении правильных процедур судебной экспертизы при создании образа дискового устройства. Disk Arbitrator, по сути, является пользовательским интерфейсом к платформе Disk Arbitration, которая позволяет программе участвовать в управлении блочными устройствами хранения, включая автоматическое монтирование файловых систем. При включении Disk Arbitrator блокирует монтирование файловых систем, чтобы избежать монтирования в режиме чтения-записи и нарушения целостности улик.

https://github.com/aburgh/Disk-Arbitrator

Volafox

volafox, также известный как 'Mac OS X Memory Analysis Toolkit', разработан на Python 2.x

https://code.google.com/p/volafox/

Mandiant Memoryze(tm) for the Mac

Memoryze для Mac — это бесплатное программное обеспечение для анализа памяти, которое помогает реагирующим на инциденты находить зловредное в памяти… на Mac. Memoryze для Mac может получать и/или анализировать образы памяти. Анализ можно проводить на автономных образах памяти или на работающих системах.

http://www.mandiant.com/resources/download/mac-memoryze

Volatility MacMemoryForensics

https://code.google.com/p/volatility/wiki/MacMemoryForensics

Лицензия

OS X Auditor Авторские права (C) 2013-2015 Jean-Philippe Teissier

Эта программа является свободным программным обеспечением: вы можете распространять ее и/или изменять в соответствии с условиями Стандартной общественной лицензии GNU, опубликованной Фондом свободного программного обеспечения, либо версии 3 Лицензии, либо (по вашему выбору) любой более поздней версии.

Эта программа распространяется в надежде, что она будет полезна, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; даже без подразумеваемой гарантии КОММЕРЧЕСКОЙ ПРИГОДНОСТИ или ПРИГОДНОСТИ ДЛЯ КОНКРЕТНОЙ ЦЕЛИ. См. Стандартную общественную лицензию GNU для получения более подробной информации.

Вы должны были получить копию Стандартной общественной лицензии GNU вместе с этой программой. Если нет, см. http://www.gnu.org/licenses/.

Bootstrap и JQuery имеют свои собственные совместимые с GPL лицензии.

Скачать инструмент