Категория > Новости > Маковый мониторинг. Отслеживаем системные события в macOS - «Новости»

Маковый мониторинг. Отслеживаем системные события в macOS - «Новости»


16-07-2023, 00:00. Автор: Пелагея
пол­ный спи­сок событий с опи­сани­ем, какую информа­цию содер­жит каж­дое из них.
 

Red Canary Mac Monitor


Од­на из нем­ногих ком­паний, которая занима­ется в том чис­ле и безопас­ностью macOS, — Red Canary. В мае 2023 года она выпус­тила ути­литу под наз­вани­ем Mac Monitor. Эта прог­рамма отлично подой­дет для демонс­тра­ции того, как вооб­ще выг­лядят события ESF и как с ними мож­но работать. Так­же она будет очень полез­на тем, кто про­водит live response в сис­теме.


В нас­трой­ках мож­но уста­новить филь­тры и под­писки на кон­крет­ные типы событий.


Mac Monitor

Так выг­лядит событие запус­ка коман­ды curl пос­ле пар­синга.


Тут мы можем уви­деть события, которые отно­сят­ся к глав­ному событию.


А вот про­цесс‑ини­циали­затор.


Со­бытие запус­ка коман­ды curl в сыром виде.


Заг­рузить ути­литу мож­но по ссыл­ке с GitHub.


 

Только для live response


Для реали­зации пол­ноцен­ного монито­рин­га Red Canary Mac Monitor нам не подой­дет по сле­дующим при­чинам:



  1. Это при­ложе­ние при­дет­ся рас­катывать по всем сис­темам.

  2. Ха­кер может лег­ко при­бить этот про­цесс.

  3. Его, как при­ложе­ние, проб­лематич­но замас­кировать и пос­тавить в бэк­гра­унд.

  4. Ути­лита собира­ет далеко не все типы событий и мно­гое упус­кает из виду.


Сле­дующий инс­тру­мент — хорошая бес­плат­ная аль­тер­натива вен­дор­ско­му EDR. Ска­жу по сек­рету, ком­мерчес­кие EDR под капотом поголов­но исполь­зуют ESF.


 

Ну и как же мониторить?


Пе­рей­дем к натив­ным средс­твам. Ути­литы вро­де Red Canary Mac Monitor исполь­зуют Endpoint Security API и дела­ют упор на визу­али­зацию и кра­соту. Решение, которое мы зап­ряжем в наш SOC, ори­енти­рует­ся на натив­ность, пол­ноту и безопас­ность.


Это eslogger, ути­лита коман­дной стро­ки, она пре­дос­тавля­ет пря­мой дос­туп непос­редс­твен­но к генери­руемым ядром событи­ям и пос­тавля­ется со все­ми вер­сиями macOS выше Ventura. Эта­кий поис­ковик сре­ди событий.


Плю­сы eslogger:



  • уже есть на каж­дой macOS Ventura;

  • не гру­зит сис­тему при исполь­зовании;

  • вы­дает лог в тек­сто­вом фор­мате, а не бинар­ном;

  • да­ет отличную видимость активнос­ти.



Перейти обратно к новости