
Verarbeitet forensische Extraktionen von iOS und iPadOS zu HTML-, TSV-, Timeline-, KML- und LAVA-Berichten mit modularer Artefakt-Erkennung und Unterstützung verschlüsselter iTunes-Backups.

iLEAPP analysiert forensische Extraktionen von iOS und iPadOS und erzeugt HTML-, TSV-, Timeline-, KML- und LAVA-Ausgaben. Es unterstützt iOS/iPadOS 11 bis zu den aktuellen Versionen.
Durchsuchen Sie die vollständige durchsuchbare Artefaktliste unter leapps.org/artifacts (nach LEAPP-Tool filtern).
Laden Sie einen vorgefertigten Release herunter – keine Python-Installation erforderlich.
| Plattform | GUI | CLI |
|---|---|---|
| Windows | ileappGUI-*-Windows_x64.zip | ileapp-*-Windows_x64.zip |
| macOS (Apple Silicon) | ileappGUI-*-macOS_Apple_Silicon.dmg | ileapp-*-macOS_Apple_Silicon.zip |
| macOS (Intel) | ileappGUI-*-macOS_Mac_Intel.dmg | ileapp-*-macOS_Mac_Intel.zip |
| Linux | ileappGUI-*-Linux_x86_64.AppImage | ileapp-*-Linux_x86_64.AppImage |
GUI – Entpacken Sie den Download, führen Sie ileappGUI aus, und wählen Sie dann Ihren Eingabetyp, Quellpfad, Ausgabeordner und die zu verarbeitenden Module.
CLI – Entpacken Sie den Download und führen Sie ihn über ein Terminal aus. Der Ausgabeordner muss bereits vorhanden sein.
ileapp.exe -t zip -i C:\path\to\extraction.zip -o C:\path\to\output\
Verwenden Sie unter macOS und Linux die ileapp-Binärdatei aus dem entpackten Archiv anstelle von ileapp.exe.
Verschlüsselte iTunes/Finder-Backups (-t itunes) werden unterstützt. Die GUI fragt vor der Verarbeitung nach einem Passwort, wenn eine Verschlüsselung erkannt wird. In der CLI übergeben Sie das Passwort mit --itunes_password (siehe Optionale Parsing-Optionen unten).
Diese Optionen gelten nur für den CLI-Build (ileapp / ileapp.exe / python ileapp.py). Die GUI (ileappGUI) stellt dieselben Einstellungen über ihre Benutzeroberfläche bereit, nicht über Befehlszeilenoptionen.
Führen Sie ileapp --help (oder python ileapp.py --help aus dem Quellcode) für die integrierte Referenz aus.
Diese drei Argumente sind für einen normalen Parsing-Lauf erforderlich:
Beispiel:
ileapp -t zip -i /path/to/extraction.zip -o /path/to/output/
Diese Modi parsen keinen Fall. Verwenden Sie sie allein – ohne -t, -i oder -o:
Beispiele:
ileapp -p
ileapp -c /path/to/output/folder/
Artefaktmodule befinden sich in scripts/artifacts/ und werden zur Laufzeit dynamisch geladen.
Neue Module: Beginnen Sie mit der Schritt-für-Schritt-Anleitung unter So schreiben Sie ein iLEAPP-Modul.
Weitere Referenzen:
Releases sind der einfachste Weg, iLEAPP auszuführen. Verwenden Sie den Quellcode, wenn Sie Module entwickeln oder unveröffentlichte Änderungen aus main benötigen.
git clone https://github.com/abrignoni/iLEAPP.git
cd iLEAPP
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
Installieren Sie unter Linux tkinter für die GUI:
sudo apt-get install python3-tk
Windows-Setup-Hilfe von Hexordia:
Der Ausgabeordner muss vor dem Ausführen vorhanden sein. Quellcode-Builds melden eine -dev-Version (z. B. 2.6.0-dev.0), um sie von offiziellen Release-Builds zu unterscheiden.
CLI:
python ileapp.py -t zip -i /path/to/extraction.zip -o /path/to/output/
GUI:
python ileappGUI.py
Siehe CLI-Argumente oben, oder führen Sie python ileapp.py --help aus.
Dieses Triage-Tool ist das Ergebnis einer gemeinsamen Anstrengung vieler Menschen in der DFIR-Community.
Das iLEAPP-Logo stammt mit freundlicher Genehmigung von Derek Eiri.
| Typ | Beschreibung |
|---|
fs | Ordner mit extrahierten Dateien mit normalen Pfaden und Namen |
zip | ZIP-Archiv mit Dateien mit normalen Namen |
tar | TAR-Archiv |
gz | GZIP-komprimiertes Archiv |
itunes | iTunes/Finder-Backup-Ordner mit gehashten Pfaden und Namen |
file | Einzeldatei-Eingabe |
| Argument | Langform | Beschreibung |
|---|
-t | Eingabetyp: fs, tar, zip, gz, itunes oder file | |
-i | --input_path | Pfad zur Eingabedatei oder zum Eingabeordner |
-o | --output_path | Pfad zum Ausgabeordner (muss bereits vorhanden sein) |
| Argument | Langform | Beschreibung |
|---|
-w | --wrap_text | Übergeben Sie dieses Flag, um den Textumbruch in Ausgabedateien zu deaktivieren |
-m | --load_profile | Pfad zu einer iLEAPP-Profildatei (.ilprofile), um festzulegen, welche Module ausgeführt werden |
-d | --load_case_data | Pfad zu einer LEAPP-Falldatendatei (.lcasedata) |
--custom_output_folder | Benutzerdefinierter Name für den Unterordner der Berichtsausgabe | |
--custom_artifacts_path | Zusätzlicher Ordner zum Laden von Artefaktmodulen (z. B. scripts/alternate_artifacts) | |
--itunes_password |
| Argument | Langform | Beschreibung |
|---|
-p | --artifact_paths | Schreibt alle Artefakt-Suchpfade in path_list.txt im aktuellen Verzeichnis |
-c | --create_profile_casedata | Interaktiver Assistent zum Erstellen einer .ilprofile- oder .lcasedata-Datei im angegebenen Ordner |