
Analiza extracciones forenses de iOS y iPadOS y las convierte en informes HTML, TSV, timeline, KML y LAVA, con descubrimiento modular de artefactos y soporte para copias de seguridad cifradas de iTunes.

iLEAPP analiza extracciones forenses de iOS y iPadOS y produce salida en HTML, TSV, timeline, KML y LAVA. Admite iOS/iPadOS 11 hasta las versiones actuales.
Explora la lista completa de artefactos buscable en leapps.org/artifacts (filtra por herramienta LEAPP).
Descarga una versión precompilada: no se requiere instalar Python.
| Plataforma | GUI | CLI |
|---|---|---|
| Windows | ileappGUI-*-Windows_x64.zip | ileapp-*-Windows_x64.zip |
| macOS (Apple Silicon) | ileappGUI-*-macOS_Apple_Silicon.dmg | ileapp-*-macOS_Apple_Silicon.zip |
| macOS (Intel) | ileappGUI-*-macOS_Mac_Intel.dmg | ileapp-*-macOS_Mac_Intel.zip |
| Linux | ileappGUI-*-Linux_x86_64.AppImage | ileapp-*-Linux_x86_64.AppImage |
GUI — extrae el archivo descargado, ejecuta ileappGUI y, a continuación, selecciona el tipo de entrada, la ruta de origen, la carpeta de salida y los módulos a procesar.
CLI — extrae el archivo descargado y ejecútalo desde una terminal. La carpeta de salida debe existir de antemano.
ileapp.exe -t zip -i C:\path\to\extraction.zip -o C:\path\to\output\
En macOS y Linux, usa el binario ileapp del archivo extraído en lugar de ileapp.exe.
Se admiten copias de seguridad cifradas de iTunes/Finder (-t itunes). La GUI solicitará una contraseña antes de procesar cuando se detecte cifrado. En la CLI, pasa la contraseña con --itunes_password (consulta Opciones de análisis opcionales a continuación).
Estas opciones se aplican únicamente a la versión CLI (ileapp / ileapp.exe / python ileapp.py). La GUI (ileappGUI) expone los mismos ajustes a través de su interfaz en lugar de parámetros de línea de comandos.
Ejecuta ileapp --help (o python ileapp.py --help desde el código fuente) para obtener la referencia integrada.
Estos tres argumentos son necesarios para una ejecución de análisis normal:
Ejemplo:
ileapp -t zip -i /path/to/extraction.zip -o /path/to/output/
Estos modos no analizan un caso. Úsalos solos, sin -t, -i ni -o:
Ejemplos:
ileapp -p
ileapp -c /path/to/output/folder/
Los módulos de artefactos se encuentran en scripts/artifacts/ y se cargan dinámicamente en tiempo de ejecución.
Módulos nuevos: comienza con la guía paso a paso en Cómo escribir un módulo de iLEAPP.
Referencias adicionales:
Los lanzamientos son la forma más sencilla de ejecutar iLEAPP. Usa el código fuente si estás desarrollando módulos o necesitas cambios no publicados de main.
git clone https://github.com/abrignoni/iLEAPP.git
cd iLEAPP
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
En Linux, instala tkinter para la GUI:
sudo apt-get install python3-tk
Ayuda para la configuración en Windows de Hexordia:
La carpeta de salida debe existir antes de ejecutar. Las compilaciones desde el código fuente muestran una versión -dev (p. ej., 2.6.0-dev.0) para distinguirlas de las compilaciones oficiales.
CLI:
python ileapp.py -t zip -i /path/to/extraction.zip -o /path/to/output/
GUI:
python ileappGUI.py
Consulta Argumentos de la CLI más arriba, o ejecuta python ileapp.py --help.
Esta herramienta de triaje es el resultado de un esfuerzo colaborativo de muchas personas de la comunidad DFIR.
Logotipo de iLEAPP cortesía de Derek Eiri.
| Tipo | Descripción |
|---|
fs | Carpeta de archivos extraídos con rutas y nombres normales |
zip | Archivo ZIP que contiene archivos con nombres normales |
tar | Archivo TAR |
gz | Archivo comprimido GZIP |
itunes | Carpeta de copia de seguridad de iTunes/Finder con rutas y nombres con hash |
file | Entrada de un único archivo |
| Argumento | Forma larga | Descripción |
|---|
-t | Tipo de entrada: fs, tar, zip, gz, itunes o file | |
-i | --input_path | Ruta al archivo o carpeta de entrada |
-o | --output_path | Ruta a la carpeta de salida (debe existir de antemano) |
| Argumento | Forma larga | Descripción |
|---|
-w | --wrap_text | Usa esta opción para deshabilitar el ajuste de texto en los archivos de salida |
-m | --load_profile | Ruta a un archivo de perfil de iLEAPP (.ilprofile) para limitar qué módulos se ejecutan |
-d | --load_case_data | Ruta a un archivo de datos de caso de LEAPP (.lcasedata) |
--custom_output_folder | Nombre personalizado para la subcarpeta de salida del informe | |
--custom_artifacts_path | Carpeta adicional desde la que cargar módulos de artefactos (p. ej., scripts/alternate_artifacts) | |
--itunes_password |
| Argumento | Forma larga | Descripción |
|---|
-p | --artifact_paths | Escribe todas las rutas de búsqueda de artefactos en path_list.txt en el directorio actual |
-c | --create_profile_casedata | Asistente interactivo para crear un archivo .ilprofile o .lcasedata en la carpeta indicada |