Zurück zu den Updates
New releaseSep 3, 2026

macos-collector v1.7.0

macos-collector - Automatisierte Sammlung von macOS-Forensik-Artefakten für DFIR

Teilen

macos-collector

macos-collector - Automatisierte Sammlung von macOS-Forensik-Artefakten für DFIR

macos-collector.sh ist ein Shell-Skript, das zum Sammeln von macOS-Forensik-Artefakten von einem kompromittierten macOS-Endpunkt dient, hauptsächlich mithilfe von Aftermath von Jamf Threat Labs.

Download

Laden Sie die neueste Version von macos-collector aus dem Abschnitt Releases herunter.

[!NOTE] macos-collector enthält standardmäßig alle externen Tools.

[!NOTE] Standard-Archivpasswort: IncidentResponse, Passwort für Quarantänedateien: infected

[!TIP] macos-collector schreibt die Ausgabe direkt in das aktuelle Arbeitsverzeichnis. Es wird empfohlen, das Tool von einem entfernten Standort oder externen Gerät (z. B. einem USB-Stick) auszuführen, um Schreibvorgänge auf die tatsächliche Festplatte des Ziel-Endpunkts zu reduzieren.

[!IMPORTANT] Aftermath muss als root sowie mit vollem Festplattenzugriff (FDA) ausgeführt werden. FDA kann der Terminal-App, in der es ausgeführt wird, gewährt werden.

Um Ihrer Terminal-App vorübergehend vollen Festplattenzugriff zu gewähren, gehen Sie zu SystemeinstellungenDatenschutz & SicherheitVoller Festplattenzugriff, klicken Sie auf die Schaltfläche +, entsperren Sie die Einstellungen mit Touch ID oder geben Sie Ihr Passwort ein, und wählen Sie Ihre Terminal-App. Anschließend müssen Sie Ihre Terminal-App beenden und erneut öffnen, damit die Änderungen wirksam werden. Um den Zugriff zu widerrufen, kehren Sie einfach zu demselben Menü zurück und deaktivieren Sie Ihre Terminal-App.

Verwendung

sudo bash macos-collector.sh [OPTION]

Beispiel 1 - Forensische Artefakte von einem kompromittierten macOS-Endpunkt mithilfe von Aftermath sammeln

sudo bash macos-collector.sh --collect  

Beispiel 2 - Zuvor gesammelte Aftermath-Archivdatei analysieren

sudo bash macos-collector.sh --analyze

Beispiel 3 - FSEvents-Daten von einem kompromittierten macOS-Endpunkt sammeln

sudo bash macos-collector.sh --fsevents  

Beispiel 4 - Alle unterstützten macOS-Forensik-Artefakte sammeln

sudo bash macos-collector.sh --triage  

Help-Message
Abb. 1: Hilfemeldung

Aftermath-Collection
Abb. 2: Aftermath-Sammlung mit Tiefenscan

Aftermath-Analysis
Abb. 3: Aftermath-Archiv analysieren → zu einem sauberen macOS-Endpunkt wechseln

BTM
Abb. 4: BTM-Dump-Datei sammeln (Background Task Management)

DS_Store
Abb. 5: DS_Store-Dateien sammeln

FSEvents
Abb. 6: FSEvents-Daten sammeln

KnockKnock
Abb. 7: Live-Systemscan mit KnockKnock (Persistenz)

UnifiedLogs
Abb. 8: Apple Unified Logs (AUL) sammeln

Sysdiagnose
Abb. 9: Sysdiagnose-Protokolle sammeln

Spotlight
Abb. 10: Sammlung von Spotlight-Datenbankdateien (inkl. Live-Suchen)

SystemInfo-1
Abb. 11: Systeminformationssammlung → XProtect ist aktuell

SystemInfo-2
Abb. 12: Systeminformationssammlung → XProtect-Update verfügbar

Recent-Items
Abb. 13: Sammlung der zuletzt verwendeten Objekte

TrueTree
Abb. 14: TrueTree-Snapshot-Sammlung

Notifications
Abb. 15: Sammlung der Datenbankdateien des Mitteilungszentrums

Biome
Abb. 16: Biome-Datensammlung (App.MenuItem)

Abhängigkeiten

7-Zip v26.00 Konsolenversion (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html

Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath

KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html

TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F SHA1: BF701DABCFBD816425FB827B75B011773D9283AD SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6 https://github.com/themittenmac/TrueTree

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert - Einzelheiten finden Sie in der Datei LICENSE.

Aftermath von Jamf Threat Labs
Aftermath - SOAR-Playbooks
TrueTree von Jaron Bradley
The Mitten Mac - Incident-Response- und Threat-Hunting-Wissen für macOs
What Happened?: macOS-Sicherheitsvorfälle mit Aftermath schnell untersuchen | JNUC 2023
KnockKnock - Persistenz-Enumerator von Objective-See

Kategorien