Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
macos-collector — macos-collector - الجمع الآلي للأدلة الجنائية لنظام macOS لأغراض DFIR | Kitploit
أدوات/GitHubGitHub/lethal-forensics/macos-collector
آليات الاستمراريةالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةالاستجابة للحوادثتحليل السجلات
GitHublethal-forensics/macos-collector

macos-collector

macos-collector - الجمع الآلي للأدلة الجنائية لنظام macOS لأغراض DFIR

عرض المستودع
495منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

macos-collector

macos-collector - جمع آلي للأدلة الجنائية الرقمية لنظام macOS لأغراض DFIR

macos-collector.sh هو سكربت شل يُستخدم لجمع الأدلة الجنائية الرقمية لنظام macOS من نقطة نهاية مخترقة، بالاعتماد أساسًا على Aftermath من Jamf Threat Labs.

التنزيل

نزّل أحدث إصدار من macos-collector من قسم Releases.

[!NOTE] يتضمن macos-collector جميع الأدوات الخارجية افتراضيًا.

[!NOTE] Default Archive Password: IncidentResponse, Quarantine Files Password: infected

[!TIP] يكتب macos-collector المخرجات مباشرة إلى مجلد العمل الحالي. يُنصح بتشغيل الأداة من موقع بعيد أو جهاز خارجي (مثل محرك أقراص USB) لتقليل الكتابة على القرص الفعلي في نقطة النهاية المستهدفة.

[!IMPORTANT] يجب تشغيل Aftermath بصلاحيات الجذر (root)، بالإضافة إلى منحه حق الوصول الكامل إلى القرص (FDA) حتى يعمل. يمكن منح FDA لتطبيق الطرفية الذي يعمل فيه.

لمنح تطبيق الطرفية لديك حق الوصول الكامل إلى القرص بشكل مؤقت، انتقل إلى System Settings → Privacy & Security → Full Disk Access، وانقر على زر +، وقم بإلغاء قفل الإعدادات باستخدام Touch ID أو أدخل كلمة المرور، ثم اختر تطبيق الطرفية لديك. بعد ذلك ستحتاج إلى إنهاء تطبيق الطرفية وإعادة فتحه حتى تدخل التغييرات حيز التنفيذ. لإلغاء الوصول، ما عليك سوى العودة إلى القائمة نفسها وإلغاء تحديد تطبيق الطرفية.

الاستخدام

root@kitploit:~
sudo bash macos-collector.sh [OPTION]

مثال 1 - جمع الأدلة الجنائية من نقطة نهاية macOS مخترقة باستخدام Aftermath

root@kitploit:~
sudo bash macos-collector.sh --collect  

مثال 2 - تحليل ملف أرشيف Aftermath الذي تم جمعه مسبقًا

root@kitploit:~
sudo bash macos-collector.sh --analyze

مثال 3 - جمع بيانات FSEvents من نقطة نهاية macOS مخترقة

root@kitploit:~
sudo bash macos-collector.sh --fsevents  

مثال 4 - جمع جميع الأدلة الجنائية المدعومة لنظام macOS

root@kitploit:~
sudo bash macos-collector.sh --triage  

Help-Message
الشكل 1: رسالة المساعدة

Aftermath-Collection
الشكل 2: جمع Aftermath مع فحص عميق

Aftermath-Analysis
الشكل 3: تحليل أرشيف Aftermath → الانتقال إلى نقطة نهاية macOS نظيفة

BTM
الشكل 4: جمع ملف تفريغ BTM (إدارة المهام الخلفية)

DS_Store
الشكل 5: جمع ملفات DS_Store

FSEvents
الشكل 6: جمع بيانات FSEvents

KnockKnock
الشكل 7: فحص مباشر للنظام باستخدام KnockKnock (الثبات - Persistence)

UnifiedLogs
الشكل 8: جمع سجلات Apple الموحدة (AUL)

Sysdiagnose
الشكل 9: جمع سجلات Sysdiagnose

Spotlight
الشكل 10: جمع ملفات قاعدة بيانات Spotlight (بما في ذلك عمليات البحث المباشرة)

SystemInfo-1
الشكل 11: جمع معلومات النظام → XProtect محدّث

SystemInfo-2
الشكل 12: جمع معلومات النظام → يتوفر تحديث XProtect

Recent-Items
الشكل 13: جمع العناصر الأخيرة

TrueTree
الشكل 14: جمع لقطات TrueTree

Notifications
الشكل 15: جمع ملفات قاعدة بيانات مركز الإشعارات

Biome
الشكل 16: جمع بيانات Biome (App.MenuItem)

التبعيات

7-Zip v26.00 Console Version (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html

Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath

KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html

TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F SHA1: BF701DABCFBD816425FB827B75B011773D9283AD SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6 https://github.com/themittenmac/TrueTree

الترخيص

هذا المشروع مرخّص بموجب رخصة MIT - راجع ملف LICENSE للحصول على التفاصيل.

الروابط

Aftermath من Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree من Jaron Bradley
The Mitten Mac - المعرفة المتعلقة بالاستجابة للحوادث وصيد التهديدات لنظام macOS
ماذا حدث؟: التحقيق السريع في حوادث أمان macOS باستخدام Aftermath | JNUC 2023
KnockKnock - عداد الثبات من Objective-See

تنزيل الأداة