Zurück zu den Updates
New releaseSep 3, 2026

macos-collector v1.7.0

macos-collector - Automatisierte Sammlung von macOS-Forensik-Artefakten für DFIR

Teilen

macos-collector

macos-collector - Automatisierte Sammlung von macOS-Forensik-Artefakten für DFIR

macos-collector.sh ist ein Shell-Skript, das verwendet wird, um macOS-Forensik-Artefakte von einem kompromittierten macOS-Endpunkt zu sammeln, hauptsächlich unter Verwendung von Aftermath von Jamf Threat Labs.

Download

Laden Sie die neueste Version von macos-collector aus dem Bereich Releases herunter.

[!NOTE] macos-collector enthält standardmäßig alle externen Tools.

[!NOTE] Standard-Archivpasswort: IncidentResponse

[!NOTE] Passwort für Quarantänedateien: infected

[!TIP] Standardmäßig schreibt macos-collector die Ausgabe direkt in das aktuelle Arbeitsverzeichnis. Es wird empfohlen, das Tool von einem entfernten Speicherort oder einem externen Gerät (z. B. einem USB-Stick) auszuführen, um Schreibzugriffe auf die tatsächliche Festplatte des Zielendpunkts zu reduzieren.

[!IMPORTANT] Aftermath muss als root ausgeführt werden und über vollständigen Festplattenzugriff (FDA) verfügen, um zu funktionieren. FDA kann der Terminal-Anwendung, in der es ausgeführt wird, erteilt werden.

Um Ihrer Terminal-Anwendung vorübergehend vollständigen Festplattenzugriff zu gewähren, gehen Sie zu System SettingsPrivacy & SecurityFull Disk Access, klicken Sie auf die Schaltfläche +, entsperren Sie die Einstellungen mit Touch ID oder geben Sie Ihr Passwort ein, und wählen Sie Ihre Terminal-Anwendung aus. Anschließend müssen Sie Ihre Terminal-Anwendung beenden und erneut öffnen, damit die Änderungen wirksam werden. Um den Zugriff zu widerrufen, kehren Sie einfach zum selben Menü zurück und deaktivieren Sie Ihre Terminal-Anwendung.

Verwendung

sudo bash macos-collector.sh [OPTION] [--output-path PATH]

Beispiel 1 - Forensische Artefakte von einem kompromittierten macOS-Endpunkt mit Aftermath sammeln

sudo bash macos-collector.sh --collect  

Beispiel 2 - Zuvor gesammelte Aftermath-Archivdatei analysieren

sudo bash macos-collector.sh --analyze

Beispiel 3 - FSEvents-Daten von einem kompromittierten macOS-Endpunkt sammeln

sudo bash macos-collector.sh --fsevents  

Beispiel 4 - ALLE unterstützten macOS-Forensik-Artefakte sammeln

sudo bash macos-collector.sh --triage --output-path "/Volumes/T9/"    

Beispiel 5 - Forensische Artefakte mit UAC (Unix-like Artifacts Collector) sammeln

sudo bash macos-collector.sh --uac --output-path "/Users/<user>/Desktop/"  

Help-Message
Abb. 1: Hilfemeldung

Aftermath-Collection
Abb. 2: Aftermath-Sammlung mit Deep Scan

Aftermath-Analysis
Abb. 3: Aftermath-Archiv analysieren → auf einen sauberen macOS-Endpunkt wechseln

BTM
Abb. 4: BTM-Dump-Datei sammeln (Background Task Management)

DS_Store
Abb. 5: DS_Store-Dateien sammeln

FSEvents
Abb. 6: FSEvents-Daten sammeln

KnockKnock
Abb. 7: Live-Systemscan mit KnockKnock (Persistenz)

UnifiedLogs
Abb. 8: Apple Unified Logs (AUL) sammeln

Sysdiagnose
Abb. 9: Sysdiagnose-Protokolle sammeln

Spotlight
Abb. 10: Spotlight-Datenbankdatei-Sammlung (inkl. Live-Suchen)

SystemInfo-1
Abb. 11: Sammlung von Systeminformationen → XProtect ist auf dem neuesten Stand

SystemInfo-2
Abb. 12: Sammlung von Systeminformationen → XProtect-Update verfügbar

Recent-Items
Abb. 13: Sammlung kürzlich verwendeter Elemente

TrueTree
Abb. 14: TrueTree-Snapshot-Sammlung (inkl. allgemeiner Prozessinformationen)

Notifications
Abb. 15: Sammlung der Datenbankdatei des Notification Center

Biome
Abb. 16: Biome-Datensammlung (inkl. Biome-Timeline)

UAC
Abb. 17: Unix-like Artifacts Collector (UAC)

Abhängigkeiten

7-Zip v26.03 Konsolenversion (2026-09-03)
MD5: 4309943CEA119B4F0B0A8AE015F19778
SHA1: DC634581D5F811E3D773A980A674D3804D8A7C19
SHA256: 74B0910E50EA44D9760A57FADA2192CFD530BA8BFFBE7B47C412A464B796CABF
https://www.7-zip.org/download.html

Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath

KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html

TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree

UAC v3.4.0 (2026-09-08)
MD5: C1DAFB72028A71C9FE82F054014A5B14
SHA1: 6D94040D8AB38D3C4436D887917A4A68AFC07995
SHA256: 95EFD64FB42530B24FEFEBF0ABC48F8C845F1B26AF32CA6F0CE445D22D87759E
https://github.com/tclahr/uac

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert - siehe die Datei LICENSE für Details.

Aftermath by Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree by Jaron Bradley
The Mitten Mac - Incident Response and Threat Hunting Knowledge for macOs
What Happened?: Swiftly Investigating macOS Security Incidents with Aftermath | JNUC 2023
KnockKnock - Persistence Enumerator by Objective-See
Biome Timeline by Mahmoud Swelam

Kategorien