
مولّد الجدول الزمني للطب الشرعي لنظام macOS باستخدام DBs نتائج التحليل من mac_apt
هذه أداة DFIR لإنشاء تسلسل زمني جنائي لنظام macOS من قواعد بيانات نتائج التحليل لـ mac_apt.
% git clone https://github.com/mnrkbys/ma2tl.git
% python ./ma2tl.py -h
usage: ma2tl.py [-h] [-i INPUT] [-o OUTPUT] [-ot OUTPUT_TYPE] [-s START] [-e END] [-t TIMEZONE] [-l LOG_LEVEL] plugin [plugin ...]
Forensic timeline generator using mac_apt analysis results. Supports only SQLite DBs.
positional arguments:
plugin Plugins to run (space separated).
optional arguments:
-h, --help show this help message and exit
-i INPUT, --input INPUT
Path to a folder that contains mac_apt DBs.
-o OUTPUT, --output OUTPUT
Path to a folder to save ma2tl result.
-ot OUTPUT_TYPE, --output_type OUTPUT_TYPE
Specify the output file type: SQLITE, XLSX, TSV (Default: SQLITE)
-s START, --start START
Specify start timestamp. (ex. 2021-11-05 08:30:00)
-e END, --end END Specify end timestamp.
-t TIMEZONE, --timezone TIMEZONE
Specify Timezone: "UTC", "Asia/Tokyo", "US/Eastern", etc (Default: System Local Timezone)
-l LOG_LEVEL, --log_level LOG_LEVEL
Specify log level: INFO, DEBUG, WARNING, ERROR, CRITICAL (Default: INFO)
The following 4 plugins are available:
FILE_DOWNLOAD استخراج أنشطة تنزيل الملفات.
PERSISTENCE استخراج إعدادات الثبات (persistence).
PROG_EXEC استخراج أنشطة تنفيذ البرامج.
VOLUME_MOUNT استخراج أنشطة تحميل/إلغاء تحميل الأقراص.
----------------------------------------------------------------------------
ALL تشغيل جميع المكونات الإضافية

لسوء الحظ، لا يمكن لأحدث إصدار من mac_apt تحليل ملفات السجلات الموحدة (Unified Logs) بشكل صحيح. لذلك يجب عليك استبدال UnifiedLogs.db بقاعدة بيانات تم إنشاؤها بواسطة الأدوات المساعدة.
تم نشر هذه الأداة في مؤتمر محللي الأمن الياباني 2022 (JSAC2022).
الشرائح متاحة أدناه: