
macOS forensischer Timeline-Generator unter Verwendung der Analyseergebnis-DBs von mac_apt
Dies ist ein DFIR-Tool zur Erstellung einer macOS-Forensik-Zeitleiste aus den Analyseergebnis-Datenbanken von mac_apt.
% git clone https://github.com/mnrkbys/ma2tl.git
% python ./ma2tl.py -h
usage: ma2tl.py [-h] [-i INPUT] [-o OUTPUT] [-ot OUTPUT_TYPE] [-s START] [-e END] [-t TIMEZONE] [-l LOG_LEVEL] plugin [plugin ...]
Forensik-Zeitleisten-Generator unter Verwendung von mac_apt-Analyseergebnissen. Unterstützt nur SQLite-Datenbanken.
Positionsargumente:
plugin Auszuführende Plugins (Leerzeichen getrennt).
Optionale Argumente:
-h, --help Zeigt diese Hilfemeldung an und beendet.
-i INPUT, --input INPUT
Pfad zu einem Ordner, der mac_apt-Datenbanken enthält.
-o OUTPUT, --output OUTPUT
Pfad zu einem Ordner zum Speichern des ma2tl-Ergebnisses.
-ot OUTPUT_TYPE, --output_type OUTPUT_TYPE
Geben Sie den Ausgabedateityp an: SQLITE, XLSX, TSV (Standard: SQLITE)
-s START, --start START
Startzeitstempel angeben. (z.B. 2021-11-05 08:30:00)
-e END, --end END Endzeitstempel angeben.
-t TIMEZONE, --timezone TIMEZONE
Zeitzone angeben: "UTC", "Asia/Tokyo", "US/Eastern", usw. (Standard: Systemlokale Zeitzone)
-l LOG_LEVEL, --log_level LOG_LEVEL
Log-Level angeben: INFO, DEBUG, WARNING, ERROR, CRITICAL (Standard: INFO)
Die folgenden 4 Plugins sind verfügbar:
FILE_DOWNLOAD Extrahiert Dateidownload-Aktivitäten.
PERSISTENCE Extrahiert Persistenzeinstellungen.
PROG_EXEC Extrahiert Programmausführungs-Aktivitäten.
VOLUME_MOUNT Extrahiert Volume-Mount/Unmount-Aktivitäten.
----------------------------------------------------------------------------
ALL Alle Plugins ausführen

Leider kann die neueste Version von mac_apt Unified Logs-Dateien nicht korrekt parsen. Daher müssen Sie UnifiedLogs.db durch eine mit Hilfswerkzeugen erstellte Datenbank ersetzen.
Dieses Tool wurde auf der Japan Security Analyst Conference 2022 (JSAC2022) veröffentlicht.
Folien sind unten verfügbar: