
macos-collector v1.7.0
macos-collector - Recopilación automatizada de artefactos forenses de macOS para DFIR
macos-collector
macos-collector - Recolección automatizada de artefactos forenses de macOS para DFIR
macos-collector.sh es un script de Shell utilizado para recolectar artefactos forenses de macOS desde un endpoint macOS comprometido usando principalmente Aftermath de Jamf Threat Labs.
Descarga
Descargue la última versión de macos-collector desde la sección Releases.
[!NOTE] macos-collector incluye todas las herramientas externas por defecto.
[!NOTE] Contraseña de archivo predeterminada:
IncidentResponse
[!NOTE] Contraseña de archivos en cuarentena:
infected
[!TIP] Por defecto, macos-collector escribirá la salida directamente en el directorio de trabajo actual. Se recomienda ejecutar la herramienta desde una ubicación remota o un dispositivo externo (como una unidad flash USB) para reducir la escritura en el disco real del endpoint objetivo.
[!IMPORTANT] Aftermath necesita ser root, así como tener acceso completo al disco (FDA) para poder ejecutarse. Se puede otorgar FDA a la aplicación Terminal en la que se está ejecutando.
Para otorgar temporalmente acceso completo al disco a su aplicación Terminal, vaya a
System Settings→Privacy & Security→Full Disk Access, haga clic en el botón+, desbloquee la configuración con Touch ID o introduzca su contraseña, y elija su aplicación Terminal. Luego deberá cerrar y volver a abrir su aplicación Terminal para que los cambios surtan efecto. Para revocar el acceso, simplemente regrese al mismo menú y desmarque su aplicación Terminal.
Uso
sudo bash macos-collector.sh [OPTION] [--output-path PATH]
Ejemplo 1 - Recolectar artefactos forenses de un endpoint macOS comprometido usando Aftermath
sudo bash macos-collector.sh --collect
Ejemplo 2 - Analizar un archivo de Aftermath previamente recolectado
sudo bash macos-collector.sh --analyze
Ejemplo 3 - Recolectar datos de FSEvents de un endpoint macOS comprometido
sudo bash macos-collector.sh --fsevents
Ejemplo 4 - Recolectar TODOS los artefactos forenses de macOS compatibles
sudo bash macos-collector.sh --triage --output-path "/Volumes/T9/"
Ejemplo 5 - Recolectar artefactos forenses con UAC (Unix-like Artifacts Collector)
sudo bash macos-collector.sh --uac --output-path "/Users/<user>/Desktop/"
Fig 1: Mensaje de ayuda
Aftermath-Collection
Fig 2: Recolección de Aftermath con Deep Scan
Aftermath-Analysis
Fig 3: Análisis del archivo de Aftermath → cambiar a un endpoint macOS limpio
BTM
Fig 4: Recolección del archivo de volcado de BTM (Background Task Management)
DS_Store
Fig 5: Recolección de archivos DS_Store
FSEvents
Fig 6: Recolección de datos de FSEvents
KnockKnock
Fig 7: Escaneo del sistema en vivo con KnockKnock (Persistencia)
UnifiedLogs
Fig 8: Recolección de Apple Unified Logs (AUL)
Sysdiagnose
Fig 9: Recolección de registros de Sysdiagnose
Spotlight
Fig 10: Recolección de archivos de base de datos de Spotlight (incl. búsquedas en vivo)
SystemInfo-1
Fig 11: Recolección de información del sistema → XProtect está actualizado
SystemInfo-2
Fig 12: Recolección de información del sistema → Actualización de XProtect disponible
Recent-Items
Fig 13: Recolección de elementos recientes
Fig 14: Recolección de instantáneas de TrueTree (incl. información general de procesos)
Notifications
Fig 15: Recolección de archivos de base de datos del Centro de Notificaciones
Fig 16: Recolección de datos de Biome (incl. línea de tiempo de Biome)
Fig 17: Unix-like Artifacts Collector (UAC)
Dependencias
7-Zip v26.03 Versión de consola (2026-09-03)
MD5: 4309943CEA119B4F0B0A8AE015F19778
SHA1: DC634581D5F811E3D773A980A674D3804D8A7C19
SHA256: 74B0910E50EA44D9760A57FADA2192CFD530BA8BFFBE7B47C412A464B796CABF
https://www.7-zip.org/download.html
Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath
KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html
TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree
UAC v3.4.0 (2026-09-08)
MD5: C1DAFB72028A71C9FE82F054014A5B14
SHA1: 6D94040D8AB38D3C4436D887917A4A68AFC07995
SHA256: 95EFD64FB42530B24FEFEBF0ABC48F8C845F1B26AF32CA6F0CE445D22D87759E
https://github.com/tclahr/uac
Licencia
Este proyecto está licenciado bajo la Licencia MIT - consulte el archivo LICENSE para más detalles.
Enlaces
Aftermath by Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree by Jaron Bradley
The Mitten Mac - Incident Response and Threat Hunting Knowledge for macOs
What Happened?: Swiftly Investigating macOS Security Incidents with Aftermath | JNUC 2023
KnockKnock - Persistence Enumerator by Objective-See
Biome Timeline by Mahmoud Swelam