العودة إلى التحديثات
New releaseSep 3, 2026

macos-collector v1.7.0

macos-collector - الجمع الآلي للأدلة الجنائية لنظام macOS لأغراض DFIR

مشاركة

macos-collector

macos-collector - جمع تلقائي للآثار الجنائية لنظام macOS لأغراض DFIR

macos-collector.sh هو سكربت Shell يُستخدم لجمع الآثار الجنائية لنظام macOS من نقطة نهاية macOS مخترقة باستخدام بشكل أساسي Aftermath من Jamf Threat Labs.

التنزيل

قم بتنزيل أحدث إصدار من macos-collector من قسم Releases.

[!NOTE] يتضمن macos-collector جميع الأدوات الخارجية افتراضيًا.

[!NOTE] كلمة مرور الأرشيف الافتراضية: IncidentResponse

[!NOTE] كلمة مرور ملفات الحجر الصحي: infected

[!TIP] افتراضيًا، سيكتب macos-collector المخرجات مباشرة إلى دليل العمل الحالي. يُوصى بتشغيل الأداة من موقع بعيد أو جهاز خارجي (مثل محرك أقراص USB) لتقليل الكتابة على القرص الفعلي في نقطة النهاية المستهدفة.

[!IMPORTANT] يحتاج Aftermath إلى صلاحيات root، بالإضافة إلى الوصول الكامل إلى القرص (FDA) لكي يعمل. يمكن منح FDA لتطبيق Terminal الذي يعمل فيه.

لمنح تطبيق Terminal الخاص بك وصولاً كاملاً إلى القرص بشكل مؤقت، انتقل إلى System SettingsPrivacy & SecurityFull Disk Access، انقر على زر +، افتح القفل باستخدام Touch ID أو أدخل كلمة المرور، واختر تطبيق Terminal الخاص بك. ستحتاج بعد ذلك إلى إغلاق تطبيق Terminal وإعادة فتحه حتى تسري التغييرات. لإلغاء الوصول، ما عليك سوى العودة إلى القائمة نفسها وإلغاء تحديد تطبيق Terminal الخاص بك.

الاستخدام

sudo bash macos-collector.sh [OPTION] [--output-path PATH]

مثال 1 - جمع الآثار الجنائية من نقطة نهاية macOS مخترقة باستخدام Aftermath

sudo bash macos-collector.sh --collect  

مثال 2 - تحليل ملف أرشيف Aftermath الذي تم جمعه سابقًا

sudo bash macos-collector.sh --analyze

مثال 3 - جمع بيانات FSEvents من نقطة نهاية macOS مخترقة

sudo bash macos-collector.sh --fsevents  

مثال 4 - جمع جميع الآثار الجنائية المدعومة لنظام macOS

sudo bash macos-collector.sh --triage --output-path "/Volumes/T9/"    

مثال 5 - جمع الآثار الجنائية باستخدام UAC (Unix-like Artifacts Collector)

sudo bash macos-collector.sh --uac --output-path "/Users/<user>/Desktop/"  

Help-Message
شكل 1: رسالة المساعدة

Aftermath-Collection
شكل 2: جمع Aftermath مع الفحص العميق

Aftermath-Analysis
شكل 3: تحليل أرشيف Aftermath → التبديل إلى نقطة نهاية macOS نظيفة

BTM
شكل 4: جمع ملف تفريغ BTM (إدارة المهام في الخلفية)

DS_Store
شكل 5: جمع ملفات DS_Store

FSEvents
شكل 6: جمع بيانات FSEvents

KnockKnock
شكل 7: فحص النظام المباشر باستخدام KnockKnock (الاستمرارية)

UnifiedLogs
شكل 8: جمع سجلات Apple الموحدة (AUL)

Sysdiagnose
شكل 9: جمع سجلات Sysdiagnose

Spotlight
شكل 10: جمع ملف قاعدة بيانات Spotlight (بما في ذلك عمليات البحث المباشرة)

SystemInfo-1
شكل 11: جمع معلومات النظام → XProtect محدّث

SystemInfo-2
شكل 12: جمع معلومات النظام → تحديث XProtect متاح

Recent-Items
شكل 13: جمع العناصر الأخيرة

TrueTree
شكل 14: جمع لقطة TrueTree (بما في ذلك معلومات العمليات العامة)

Notifications
شكل 15: جمع ملف قاعدة بيانات مركز الإشعارات

Biome
شكل 16: جمع بيانات Biome (بما في ذلك الخط الزمني لـ Biome)

UAC
شكل 17: Unix-like Artifacts Collector (UAC)

التبعيات

7-Zip v26.03 Console Version (2026-09-03)
MD5: 4309943CEA119B4F0B0A8AE015F19778
SHA1: DC634581D5F811E3D773A980A674D3804D8A7C19
SHA256: 74B0910E50EA44D9760A57FADA2192CFD530BA8BFFBE7B47C412A464B796CABF
https://www.7-zip.org/download.html

Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath

KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html

TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree

UAC v3.4.0 (2026-09-08)
MD5: C1DAFB72028A71C9FE82F054014A5B14
SHA1: 6D94040D8AB38D3C4436D887917A4A68AFC07995
SHA256: 95EFD64FB42530B24FEFEBF0ABC48F8C845F1B26AF32CA6F0CE445D22D87759E
https://github.com/tclahr/uac

الترخيص

هذا المشروع مرخّص بموجب رخصة MIT - راجع ملف LICENSE للحصول على التفاصيل.

روابط

Aftermath by Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree by Jaron Bradley
The Mitten Mac - Incident Response and Threat Hunting Knowledge for macOs
What Happened?: Swiftly Investigating macOS Security Incidents with Aftermath | JNUC 2023
KnockKnock - Persistence Enumerator by Objective-See
Biome Timeline by Mahmoud Swelam

الفئات