
Mac Monitor 是一款先进、独立的系统监控工具,专为 macOS 安全研究、恶意软件分类和系统故障排除而设计。利用 Apple 的 Endpoint Security (ES) 和 System Extension API,它收集并丰富系统事件,以图形方式显示,具有广泛的功能集,旨在仅显示与您相关的事件。收集的遥测数据包括进程、进程间、内存、XPC、文件事件等,以及丰富的元数据,使用户能够轻松地将事件置于上下文中并讲述一个故事。凭借直观的界面和丰富的分析功能,Mac Monitor 专为各种技能水平和背景的用户设计,以检测原本会被忽视的 macOS 威胁。
介绍下一代 Mac Monitor:
Apple Silicon 机器,但 Intel 也行!4GB+13.1+ (Ventura)☕️ (推荐)Homebrew
brew install --cask mac-monitor📦 安装包
安装
Mac Monitor.app完全磁盘访问权限——您需要打开开关,为Mac Monitor Security Extension启用此权限。完全磁盘访问权限是 Endpoint Security 的要求。
/Applications/Mac Monitor.app,签名标识符为 com.swiftlydetecting.agent。/Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension,签名标识符为 com.swiftlydetecting.agent.securityextension.systemextension。1.0.3+)支持使用 ../Contents/SharedSupport/uninstall.sh 脚本进行移除。高保真 ES 事件建模与丰富,某些事件包含进一步丰富。例如,进程感知文件隔离、文件被隔离、代码签名证书等。

动态运行时 ES 事件订阅。您能够即时修改事件订阅——从而在处理追踪时减少噪声。
API 级别的路径静音——Apple 的 Endpoint Security 团队最近做了大量工作来实现高级路径静音/反转功能。这里,我们涵盖了大部分 API 功能:es_mute_path 和 es_mute_path_events,以及类型 ES_MUTE_PATH_TYPE_PREFIX、ES_MUTE_PATH_TYPE_LITERAL、ES_MUTE_PATH_TYPE_TARGET_PREFIX 和 ES_MUTE_PATH_TYPE_TARGET_LITERAL。目前我们不支持反转。我希望 ES 团队能够添加基于事件级别的反转,而不是基于客户端级别的反转。

详细事件事实。在表格行中右键点击任意事件以访问事件元数据、过滤、静音和取消订阅选项。用户体验的核心是能够深入查看任意事件或事件集。为了实现此功能,我们开发了“事件事实”窗口,其中包含关于任意事件的元数据/附加丰富信息。每个事件都有一组精选的元数据显示。例如,进程执行事件通常包含代码签名信息、环境变量、关联事件等。下面您会看到文件创建和 BTM 启动项添加事件事实的示例。

事件关联是任何分析师工具包中极其重要的组成部分。能够查看哪些事件相互“关联”使您能够以有意义的方式操作遥测数据(而不是简单地导出为 JSON 或表示单个事件)。我们在进程级别执行事件关联——这意味着对于任何给定事件(具有发起和/或目标进程),我们可以深度链接由任何给定进程发起的事件。
是另一种有用的方式,用于表示围绕给定 或 事件的进程遥测。通过这种方式对进程进行分组,您可以轻松识别活动链。


com.swiftlydetecting.agent.securityextension)在未进行追踪时不会无谓地消耗资源/电池电量。ES_EVENT_TYPE_NOTIFY_EXECES_EVENT_TYPE_NOTIFY_FORK工件过滤使用户能够根据事件类型、发起进程路径或目标进程路径从视图中移除(但不销毁)事件。这一突出特性使分析师能够快速切分噪声,同时仍保留所有数据。