
macos-collector - الجمع الآلي للأدلة الجنائية لنظام macOS لأغراض DFIR
macos-collector - جمع آلي للأدلة الجنائية الرقمية لنظام macOS لأغراض DFIR
macos-collector.sh هو سكربت شل يُستخدم لجمع الأدلة الجنائية الرقمية لنظام macOS من نقطة نهاية مخترقة، بالاعتماد أساسًا على Aftermath من Jamf Threat Labs.
نزّل أحدث إصدار من macos-collector من قسم Releases.
[!NOTE] يتضمن macos-collector جميع الأدوات الخارجية افتراضيًا.
[!NOTE]
Default Archive Password:IncidentResponse,Quarantine Files Password:infected
[!TIP] يكتب macos-collector المخرجات مباشرة إلى مجلد العمل الحالي. يُنصح بتشغيل الأداة من موقع بعيد أو جهاز خارجي (مثل محرك أقراص USB) لتقليل الكتابة على القرص الفعلي في نقطة النهاية المستهدفة.
[!IMPORTANT] يجب تشغيل Aftermath بصلاحيات الجذر (root)، بالإضافة إلى منحه حق الوصول الكامل إلى القرص (FDA) حتى يعمل. يمكن منح FDA لتطبيق الطرفية الذي يعمل فيه.
لمنح تطبيق الطرفية لديك حق الوصول الكامل إلى القرص بشكل مؤقت، انتقل إلى
System Settings→Privacy & Security→Full Disk Access، وانقر على زر+، وقم بإلغاء قفل الإعدادات باستخدام Touch ID أو أدخل كلمة المرور، ثم اختر تطبيق الطرفية لديك. بعد ذلك ستحتاج إلى إنهاء تطبيق الطرفية وإعادة فتحه حتى تدخل التغييرات حيز التنفيذ. لإلغاء الوصول، ما عليك سوى العودة إلى القائمة نفسها وإلغاء تحديد تطبيق الطرفية.
sudo bash macos-collector.sh [OPTION]
مثال 1 - جمع الأدلة الجنائية من نقطة نهاية macOS مخترقة باستخدام Aftermath
sudo bash macos-collector.sh --collect
مثال 2 - تحليل ملف أرشيف Aftermath الذي تم جمعه مسبقًا
sudo bash macos-collector.sh --analyze
مثال 3 - جمع بيانات FSEvents من نقطة نهاية macOS مخترقة
sudo bash macos-collector.sh --fsevents
مثال 4 - جمع جميع الأدلة الجنائية المدعومة لنظام macOS
sudo bash macos-collector.sh --triage
Help-Message
الشكل 1: رسالة المساعدة
Aftermath-Collection
الشكل 2: جمع Aftermath مع فحص عميق
Aftermath-Analysis
الشكل 3: تحليل أرشيف Aftermath → الانتقال إلى نقطة نهاية macOS نظيفة
BTM
الشكل 4: جمع ملف تفريغ BTM (إدارة المهام الخلفية)
DS_Store
الشكل 5: جمع ملفات DS_Store
FSEvents
الشكل 6: جمع بيانات FSEvents
KnockKnock
الشكل 7: فحص مباشر للنظام باستخدام KnockKnock (الثبات - Persistence)
UnifiedLogs
الشكل 8: جمع سجلات Apple الموحدة (AUL)
Sysdiagnose
الشكل 9: جمع سجلات Sysdiagnose
Spotlight
الشكل 10: جمع ملفات قاعدة بيانات Spotlight (بما في ذلك عمليات البحث المباشرة)
SystemInfo-1
الشكل 11: جمع معلومات النظام → XProtect محدّث
SystemInfo-2
الشكل 12: جمع معلومات النظام → يتوفر تحديث XProtect
Recent-Items
الشكل 13: جمع العناصر الأخيرة
TrueTree
الشكل 14: جمع لقطات TrueTree
Notifications
الشكل 15: جمع ملفات قاعدة بيانات مركز الإشعارات
Biome
الشكل 16: جمع بيانات Biome (App.MenuItem)
7-Zip v26.00 Console Version (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html
Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath
KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html
TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree
هذا المشروع مرخّص بموجب رخصة MIT - راجع ملف LICENSE للحصول على التفاصيل.
Aftermath من Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree من Jaron Bradley
The Mitten Mac - المعرفة المتعلقة بالاستجابة للحوادث وصيد التهديدات لنظام macOS
ماذا حدث؟: التحقيق السريع في حوادث أمان macOS باستخدام Aftermath | JNUC 2023
KnockKnock - عداد الثبات من Objective-See