Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
mac-monitor — 高级macOS系统监控工具,利用Apple Endpoint Security收集、丰富并展示进程、文件、内存和XPC事件,用于恶意软件分类、威胁狩猎及取证分析。 | Kitploit
工具/GitHubGitHub/brandon7cc/mac-monitor
动态分析 (沙盒)取证分析恶意软件分析学习与教育事件响应
GitHubbrandon7cc/mac-monitor

mac-monitor

高级macOS系统监控工具,利用Apple Endpoint Security收集、丰富并展示进程、文件、内存和XPC事件,用于恶意软件分类、威胁狩猎及取证分析。

查看仓库
1.4k6659个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🎉 欢迎来到 Mac Monitor 的官方新家!

Feature overview

Mac Monitor 是一款先进、独立的系统监控工具,专为 macOS 安全研究、恶意软件分类和系统故障排除而设计。利用 Apple 的 Endpoint Security (ES) 和 System Extension API,它收集并丰富系统事件,以图形方式显示,具有广泛的功能集,旨在仅显示与您相关的事件。收集的遥测数据包括进程、进程间、内存、XPC、文件事件等,以及丰富的元数据,使用户能够轻松地将事件置于上下文中并讲述一个故事。凭借直观的界面和丰富的分析功能,Mac Monitor 专为各种技能水平和背景的用户设计,以检测原本会被忽视的 macOS 威胁。

OBTS v8.0 演示

介绍下一代 Mac Monitor:

  • 📊 幻灯片
  • 📺 YouTube

系统要求

  • 处理器:我们推荐使用 Apple Silicon 机器,但 Intel 也行!
  • 系统内存:建议 4GB+
  • macOS 版本:13.1+ (Ventura)

如何安装?

☕️ (推荐)Homebrew

  • brew install --cask mac-monitor

📦 安装包

  • 前往发布页面下载最新安装包:https://github.com/Brandon7CC/mac-monitor/releases

安装

  • 打开应用:Mac Monitor.app
  • 系统会提示您“打开系统设置”以“允许”系统扩展。
  • 接下来,系统设置会自动打开到完全磁盘访问权限——您需要打开开关,为Mac Monitor Security Extension启用此权限。完全磁盘访问权限是 Endpoint Security 的要求。
  • 🏎️ 点击应用中的“开始”按钮,系统会提示您重新打开应用。完成!

Install process

安装占用

  • 事件监控应用,与安全扩展建立 XPC 连接:/Applications/Mac Monitor.app,签名标识符为 com.swiftlydetecting.agent。
  • 安全扩展:/Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension,签名标识符为 com.swiftlydetecting.agent.securityextension.systemextension。

卸载

  • 从访达中删除应用并验证以移除系统扩展。您无法从程序坞中执行此操作。就这么简单!
  • 您也可以在应用的菜单栏或进入应用设置中仅移除安全扩展。
  • (1.0.3+)支持使用 ../Contents/SharedSupport/uninstall.sh 脚本进行移除。

有哪些突出特性?

  • 高保真 ES 事件建模与丰富,某些事件包含进一步丰富。例如,进程感知文件隔离、文件被隔离、代码签名证书等。 Path muting and event subscriptions

  • 动态运行时 ES 事件订阅。您能够即时修改事件订阅——从而在处理追踪时减少噪声。

  • API 级别的路径静音——Apple 的 Endpoint Security 团队最近做了大量工作来实现高级路径静音/反转功能。这里,我们涵盖了大部分 API 功能:es_mute_path 和 es_mute_path_events,以及类型 ES_MUTE_PATH_TYPE_PREFIX、ES_MUTE_PATH_TYPE_LITERAL、ES_MUTE_PATH_TYPE_TARGET_PREFIX 和 ES_MUTE_PATH_TYPE_TARGET_LITERAL。目前我们不支持反转。我希望 ES 团队能够添加基于事件级别的反转,而不是基于客户端级别的反转。 Path muting and event subscriptions

  • 详细事件事实。在表格行中右键点击任意事件以访问事件元数据、过滤、静音和取消订阅选项。用户体验的核心是能够深入查看任意事件或事件集。为了实现此功能,我们开发了“事件事实”窗口,其中包含关于任意事件的元数据/附加丰富信息。每个事件都有一组精选的元数据显示。例如,进程执行事件通常包含代码签名信息、环境变量、关联事件等。下面您会看到文件创建和 BTM 启动项添加事件事实的示例。 Event facts overview

  • 事件关联是任何分析师工具包中极其重要的组成部分。能够查看哪些事件相互“关联”使您能够以有意义的方式操作遥测数据(而不是简单地导出为 JSON 或表示单个事件)。我们在进程级别执行事件关联——这意味着对于任何给定事件(具有发起和/或目标进程),我们可以深度链接由任何给定进程发起的事件。

  • 是另一种有用的方式,用于表示围绕给定 或 事件的进程遥测。通过这种方式对进程进行分组,您可以轻松识别活动链。

Artifact filtering overview

  • 遥测数据导出。目前我们支持完整或部分系统追踪的 pretty JSON 和 JSONL(每行一个 JSON 对象)(也支持键盘快捷键)。您可以在菜单栏的“导出遥测数据”下访问这些选项。
  • 进程子树生成。在查看任意事件的事件事实窗口时,我们将尝试在左侧边栏中生成进程谱系子树。此树是可交互的——点击任意进程即可跳转到其事件事实。同样,您可以右键点击树中的任意进程以弹出该事件的事实。
  • 动态事件分布图。这是 SwiftUI 团队实现的一个有趣功能。图表显示您订阅的、当前在范围内(即未被过滤)且计数大于零的事件的分布。这使您能够非常快速地识别噪声事件。图表会自动显示/隐藏,但您可以通过工具栏中的“迷你图”按钮将其调出。

Event distribution chart

其他特性

  • 任何动态分析工具的另一个非常重要的特性是不让事件限制器或内存效率低下的实现影响用户体验。为了解决这个问题(目前我们能做到的最佳方式),我们实现了一个异步的父/子类 Core Data 栈,它将事件作为“实体”存储在内存中。这使得 Mac Monitor 能够存储几乎无限的事件。不过,随着事件限制变得非常大,插入时间会变得更加繁重。
  • 由于 Mac Monitor 基于始终在后台运行的安全扩展(类似 EDR 传感器),我们内置了功能,使其在未进行系统追踪时不处理事件。这意味着安全扩展(com.swiftlydetecting.agent.securityextension)在未进行追踪时不会无谓地消耗资源/电池电量。
  • 分发包:安装过程经常被忽视。然而,如果用户对安装内容没有很好的了解,或者安装过于复杂,入门门槛可能会高到足以劝阻人们使用它。这就是为什么我们将 Mac Monitor 作为经过公证的分发包提供。
下载工具
进程分组
ES_EVENT_TYPE_NOTIFY_EXEC
ES_EVENT_TYPE_NOTIFY_FORK
  • 工件过滤使用户能够根据事件类型、发起进程路径或目标进程路径从视图中移除(但不销毁)事件。这一突出特性使分析师能够快速切分噪声,同时仍保留所有数据。

    • 有损过滤(即从追踪中丢弃的事件)也以“丢弃平台二进制文件”的形式提供——另一种有用的降噪技术。