
يحلل استخراجات الطب الشرعي لنظامَي iOS وiPadOS إلى تقارير HTML وTSV وخط زمني وKML وLAVA، مع اكتشاف معياري للآثار الرقمية ودعم النسخ الاحتياطية المشفّرة في iTunes.

يقوم iLEAPP بتحليل الاستخراج الجنائي (forensic extractions) لأنظمة iOS وiPadOS وينتج مخرجات HTML وTSV وخط زمني (timeline) وKML وLAVA. وهو يدعم iOS/iPadOS 11 حتى الإصدارات الحالية.
تصفّح القائمة الكاملة القابلة للبحث للعناصر (artifacts) على leapps.org/artifacts (قم بالتصفية حسب أداة LEAPP).
قم بتنزيل إصدار مُجمّع مسبقًا — لا حاجة لتثبيت Python.
| المنصة | الواجهة الرسومية (GUI) | واجهة الأوامر (CLI) |
|---|---|---|
| Windows | ileappGUI-*-Windows_x64.zip | ileapp-*-Windows_x64.zip |
| macOS (Apple Silicon) | ileappGUI-*-macOS_Apple_Silicon.dmg | ileapp-*-macOS_Apple_Silicon.zip |
| macOS (Intel) | ileappGUI-*-macOS_Mac_Intel.dmg | ileapp-*-macOS_Mac_Intel.zip |
| Linux | ileappGUI-*-Linux_x86_64.AppImage | ileapp-*-Linux_x86_64.AppImage |
الواجهة الرسومية (GUI) — قم بفك ضغط التنزيل، ثم شغّل ileappGUI، وبعدها اختر نوع الإدخال ومسار المصدر ومجلد الإخراج والوحدات (modules) التي تريد معالجتها.
واجهة الأوامر (CLI) — قم بفك ضغط التنزيل وشغّل من الطرفية (terminal). يجب أن يكون مجلد الإخراج موجودًا مسبقًا.
ileapp.exe -t zip -i C:\path\to\extraction.zip -o C:\path\to\output\
على macOS وLinux، استخدم الملف الثنائي ileapp من الأرشيف الذي تم فك ضغطه بدلاً من ileapp.exe.
النسخ الاحتياطية المشفرة من iTunes/Finder (-t itunes) مدعومة. ستطلب الواجهة الرسومية كلمة المرور قبل المعالجة عند اكتشاف التشفير. أما في واجهة الأوامر، فمرّر كلمة المرور عبر --itunes_password (انظر خيارات التحليل الاختيارية أدناه).
تنطبق هذه الخيارات فقط على إصدار واجهة الأوامر (ileapp / ileapp.exe / python ileapp.py). أما الواجهة الرسومية (ileappGUI) فتعرض الإعدادات نفسها من خلال واجهتها بدلاً من خيارات سطر الأوامر.
شغّل ileapp --help (أو python ileapp.py --help من المصدر) للحصول على المرجع المدمج.
وسيطات الثلاثة التالية مطلوبة لتشغيل تحليل عادي:
مثال:
ileapp -t zip -i /path/to/extraction.zip -o /path/to/output/
لا تقوم هذه الأوضاع بتحليل قضية. استخدمها بمفردها — دون -t أو -i أو -o:
أمثلة:
ileapp -p
ileapp -c /path/to/output/folder/
توجد وحدات العناصر في scripts/artifacts/ ويتم تحميلها ديناميكيًا في وقت التشغيل.
وحدات جديدة: ابدأ بالدليل التفصيلي خطوة بخطوة في How to Write an iLEAPP Module.
مراجع إضافية:
الإصدارات (Releases) هي أسهل طريقة لتشغيل iLEAPP. استخدم المصدر إذا كنت تطور وحدات أو تحتاج إلى تغييرات غير مصدرة من فرع main.
git clone https://github.com/abrignoni/iLEAPP.git
cd iLEAPP
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
على Linux، ثبّت tkinter للواجهة الرسومية:
sudo apt-get install python3-tk
مساعدة إعداد Windows من Hexordia:
يجب أن يكون مجلد الإخراج موجودًا قبل التشغيل. تعرض الإصدارات المبنية من المصدر رقم إصدار بعلامة -dev (مثل 2.6.0-dev.0) لتمييزها عن إصدارات الإصدار الرسمية.
واجهة الأوامر (CLI):
python ileapp.py -t zip -i /path/to/extraction.zip -o /path/to/output/
الواجهة الرسومية (GUI):
python ileappGUI.py
انظر وسائط واجهة الأوامر أعلاه، أو شغّل python ileapp.py --help.
أداة الفرز (traiging) هذه هي نتاج جهد تعاوني من العديد من الأشخاص في مجتمع DFIR.
شعار iLEAPP بإهداء من Derek Eiri.
| النوع | الوصف |
|---|
fs | مجلد للملفات المستخرجة بمسارات وأسماء عادية |
zip | أرشيف ZIP يحتوي على ملفات بأسماء عادية |
tar | أرشيف TAR |
gz | أرشيف مضغوط بصيغة GZIP |
itunes | مجلد نسخة احتياطية من iTunes/Finder بمسارات وأسماء مجزّأة (hashed) |
file | إدخال من ملف واحد |
| الوسيطة | الصيغة الطويلة | الوصف |
|---|
-t | نوع الإدخال: fs أو tar أو zip أو gz أو itunes أو file | |
-i | --input_path | المسار إلى ملف الإدخال أو المجلد |
-o | --output_path | المسار إلى مجلد الإخراج (يجب أن يكون موجودًا مسبقًا) |
| الوسيطة | الصيغة الطويلة | الوصف |
|---|
-w | --wrap_text | مرّر هذه العلامة لـتعطيل التفاف النص في ملفات الإخراج |
-m | --load_profile | المسار إلى ملف تعريف iLEAPP (.ilprofile) لتحديد الوحدات التي سيتم تشغيلها |
-d | --load_case_data | المسار إلى ملف بيانات قضية LEAPP (.lcasedata) |
--custom_output_folder | اسم مخصص للمجلد الفرعي لمخرجات التقرير | |
--custom_artifacts_path | مجلد إضافي لتحميل وحدات العناصر منه (مثل scripts/alternate_artifacts) | |
--itunes_password |
| الوسيطة |
|---|
| الصيغة الطويلة |
|---|
| الوصف |
|---|
-p | --artifact_paths | كتابة جميع مسارات البحث عن العناصر إلى path_list.txt في المجلد الحالي |
-c | --create_profile_casedata | معالج تفاعلي لإنشاء ملف .ilprofile أو .lcasedata في المجلد المعطى |