
macos-collector v1.7.0
macos-collector - Automatisierte Sammlung von macOS-Forensik-Artefakten für DFIR
macos-collector
macos-collector - Automatisierte Sammlung von macOS-Forensik-Artefakten für DFIR
macos-collector.sh ist ein Shell-Skript, das zum Sammeln von macOS-Forensik-Artefakten von einem kompromittierten macOS-Endpunkt dient, hauptsächlich mithilfe von Aftermath von Jamf Threat Labs.
Download
Laden Sie die neueste Version von macos-collector aus dem Abschnitt Releases herunter.
[!NOTE] macos-collector enthält standardmäßig alle externen Tools.
[!NOTE]
Standard-Archivpasswort:IncidentResponse,Passwort für Quarantänedateien:infected
[!TIP] macos-collector schreibt die Ausgabe direkt in das aktuelle Arbeitsverzeichnis. Es wird empfohlen, das Tool von einem entfernten Standort oder externen Gerät (z. B. einem USB-Stick) auszuführen, um Schreibvorgänge auf die tatsächliche Festplatte des Ziel-Endpunkts zu reduzieren.
[!IMPORTANT] Aftermath muss als root sowie mit vollem Festplattenzugriff (FDA) ausgeführt werden. FDA kann der Terminal-App, in der es ausgeführt wird, gewährt werden.
Um Ihrer Terminal-App vorübergehend vollen Festplattenzugriff zu gewähren, gehen Sie zu
Systemeinstellungen→Datenschutz & Sicherheit→Voller Festplattenzugriff, klicken Sie auf die Schaltfläche+, entsperren Sie die Einstellungen mit Touch ID oder geben Sie Ihr Passwort ein, und wählen Sie Ihre Terminal-App. Anschließend müssen Sie Ihre Terminal-App beenden und erneut öffnen, damit die Änderungen wirksam werden. Um den Zugriff zu widerrufen, kehren Sie einfach zu demselben Menü zurück und deaktivieren Sie Ihre Terminal-App.
Verwendung
sudo bash macos-collector.sh [OPTION]
Beispiel 1 - Forensische Artefakte von einem kompromittierten macOS-Endpunkt mithilfe von Aftermath sammeln
sudo bash macos-collector.sh --collect
Beispiel 2 - Zuvor gesammelte Aftermath-Archivdatei analysieren
sudo bash macos-collector.sh --analyze
Beispiel 3 - FSEvents-Daten von einem kompromittierten macOS-Endpunkt sammeln
sudo bash macos-collector.sh --fsevents
Beispiel 4 - Alle unterstützten macOS-Forensik-Artefakte sammeln
sudo bash macos-collector.sh --triage
Help-Message
Abb. 1: Hilfemeldung
Aftermath-Collection
Abb. 2: Aftermath-Sammlung mit Tiefenscan
Aftermath-Analysis
Abb. 3: Aftermath-Archiv analysieren → zu einem sauberen macOS-Endpunkt wechseln
BTM
Abb. 4: BTM-Dump-Datei sammeln (Background Task Management)
DS_Store
Abb. 5: DS_Store-Dateien sammeln
FSEvents
Abb. 6: FSEvents-Daten sammeln
KnockKnock
Abb. 7: Live-Systemscan mit KnockKnock (Persistenz)
UnifiedLogs
Abb. 8: Apple Unified Logs (AUL) sammeln
Sysdiagnose
Abb. 9: Sysdiagnose-Protokolle sammeln
Spotlight
Abb. 10: Sammlung von Spotlight-Datenbankdateien (inkl. Live-Suchen)
SystemInfo-1
Abb. 11: Systeminformationssammlung → XProtect ist aktuell
SystemInfo-2
Abb. 12: Systeminformationssammlung → XProtect-Update verfügbar
Recent-Items
Abb. 13: Sammlung der zuletzt verwendeten Objekte
TrueTree
Abb. 14: TrueTree-Snapshot-Sammlung
Notifications
Abb. 15: Sammlung der Datenbankdateien des Mitteilungszentrums
Biome
Abb. 16: Biome-Datensammlung (App.MenuItem)
Abhängigkeiten
7-Zip v26.00 Konsolenversion (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html
Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath
KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html
TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree
Lizenz
Dieses Projekt ist unter der MIT-Lizenz lizenziert - Einzelheiten finden Sie in der Datei LICENSE.
Links
Aftermath von Jamf Threat Labs
Aftermath - SOAR-Playbooks
TrueTree von Jaron Bradley
The Mitten Mac - Incident-Response- und Threat-Hunting-Wissen für macOs
What Happened?: macOS-Sicherheitsvorfälle mit Aftermath schnell untersuchen | JNUC 2023
KnockKnock - Persistenz-Enumerator von Objective-See