Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
aftermath — Framework de respuesta a incidentes para macOS basado en Swift, diseñado para recopilar y analizar artefactos del sistema, incluyendo marcas de tiempo del sistema de archivos, datos del navegador, registros unificados, mecanismos de persistencia y árboles de procesos, con análisis integrado y generación de líneas de tiempo. | Kitploit
Herramientas/GitHubGitHub/jamf/aftermath
Forensia de MemoriaAnálisis ForenseForensia DigitalInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros
GitHubjamf/aftermath

aftermath

Ver Repositorio
59449hace 11 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Framework de respuesta a incidentes para macOS basado en Swift, diseñado para recopilar y analizar artefactos del sistema, incluyendo marcas de tiempo del sistema de archivos, datos del navegador, registros unificados, mecanismos de persistencia y árboles de procesos, con análisis integrado y generación de líneas de tiempo.

Compartir

  

Acerca de

Aftermath es un framework de respuesta a incidentes de código abierto basado en Swift.

Aftermath puede ser utilizado por defensores para recolectar y posteriormente analizar los datos del host comprometido. Aftermath puede ser desplegado desde un MDM (idealmente), pero también puede ejecutarse de forma independiente desde la línea de comandos del usuario infectado.

Aftermath primero ejecuta una serie de módulos para la recolección. El resultado se escribirá en la ubicación que elijas, mediante la opción -o o --output, o por defecto, se escribe en el directorio /tmp.

Una vez completada la recolección, el archivo zip/archivo final se puede extraer del disco del usuario final. Este archivo se puede analizar usando el argumento --analyze apuntando al archivo comprimido. Los resultados se escribirán en el directorio /tmp. El administrador puede descomprimir ese directorio de análisis y ver una vista analizada de las bases de datos recolectadas localmente, una línea de tiempo de archivos con las fechas de creación, último acceso y última modificación (si están disponibles), y una historia que incluye metadatos de archivos, cambios en la base de datos e información del navegador para rastrear potencialmente el vector de infección.

Compilación

Para compilar Aftermath localmente, clónalo desde el repositorio

root@kitploit:~
git clone https://github.com/jamf/aftermath.git

cd al directorio de Aftermath

root@kitploit:~
cd <ruta_al_directorio_de_aftermath>

Compila usando Xcode

root@kitploit:~
xcodebuild -scheme "aftermath"

cd a la carpeta Release

root@kitploit:~
cd build/Release

Ejecuta aftermath

root@kitploit:~
sudo ./aftermath

Uso

Aftermath necesita ejecutarse como root, así como tener acceso completo al disco (FDA) para funcionar. FDA se puede otorgar a la aplicación Terminal en la que se está ejecutando.

El uso predeterminado de Aftermath ejecuta

root@kitploit:~
sudo ./aftermath

Para especificar ciertas opciones

root@kitploit:~
sudo ./aftermath [opcion1] [opcion2]

Ejemplos

root@kitploit:~
sudo ./aftermath -o /Users/usuario/Desktop --deep
root@kitploit:~
sudo ./aftermath --analyze <ruta_al_zip_de_recoleccion>

Predicados de registro unificado externos

Los usuarios tienen la capacidad de pasar a Aftermath un archivo de texto con predicados de registro unificado usando los argumentos --logs o -l. El archivo que se pasa a Aftermath debe ser un archivo de texto y cada predicado debe estar separado por nueva línea. Además, cada elemento de línea será un objeto de diccionario. La clave en el diccionario será lo que el usuario desee llamar a este predicado. Por ejemplo, si desea ver todos los eventos de inicio de sesión, crearemos un predicado y lo titularemos login_events.

root@kitploit:~
login_events: processImagePath contains "loginwindow" and eventMessage contains "com.apple.sessionDidLogin
tcc: process == "tccd"

Nota

Debido a que eslogger y tcpdump se ejecutan en hilos adicionales y el objetivo es recopilar la mayor cantidad de datos posible, salen cuando aftermath sale. Debido a esto, la última línea del archivo json de eslogger o el archivo pcap generado por tcpdump puede estar truncada.

Lista de recolección de archivos

  • Artefactos
    • Perfiles de configuración
    • Archivos de registro
    • Base de datos LSQuarantine
    • Historial y perfiles de shell (bash, csh, fish, ksh, zsh)
    • Base de datos TCC
    • Base de datos XBS (Servicio de comportamiento de XProtect)
  • Sistema de archivos
    • Datos del navegador (Cookies, Descargas, Extensiones, Historial)
      • Arc
      • Brave
      • Chrome
      • Edge
      • Firefox
      • Safari
    • Datos de archivos
      • Recorrer directorios comunes para obtener marcas de tiempo de acceso, creación y modificación
    • Slack
  • Red
    • Conexiones de red activas
    • Preferencias de Airport
  • Persistencia
    • Base de datos BTM
    • Cron
    • Emond
    • Elementos de inicio
      • Agentes de inicio
      • Demonios de inicio
    • Hooks de inicio de sesión
    • Elementos de inicio de sesión
    • Anulaciones
      • Anulaciones de launchd
      • Anulaciones de MDM
    • Scripts periódicos
    • Extensiones del sistema
  • Procesos
    • Usar TrueTree para crear el árbol de procesos
  • Reconocimiento del sistema
    • Variables de entorno
    • Historial de instalaciones
    • Aplicaciones instaladas
    • Usuarios instalados
    • Interfaces
    • Versión de MRT
    • Aplicaciones en ejecución
    • Evaluación de seguridad (estado de SIP, estado de Gatekeeper, estado del firewall, estado de Filevault, inicio de sesión remoto, estado de AirDrop, estadísticas de E/S, estado de uso compartido de pantalla, historial de inicio de sesión, parámetros de interfaz de red)
    • Versión de XProtect
    • Versión de XProtect Remediator (XPR)
  • Registros unificados
    • Registros unificados predeterminados (failed_sudo, login, manual_configuration_profile_install, screensharing, ssh, tcc, xprotect_remediator)
    • Se pueden pasar adicionales en tiempo de ejecución

Lanzamientos

Hay un Aftermath.pkg disponible en Releases. Este paquete está firmado y notariado. Instalará el binario aftermath en /usr/local/bin/. Esta sería la forma ideal de implementar via MDM. Dado que se instala en bin, puedes ejecutar aftermath así

root@kitploit:~
sudo aftermath [opcion1] [opcion2]

Desinstalación

Para desinstalar el binario aftermath, ejecuta el AftermathUninstaller.pkg desde Releases. Esto desinstalará el binario y también ejecutará aftermath --cleanup para eliminar los directorios aftermath. Si algún directorio aftermath reside en otro lugar, debido al uso del comando --output, es responsabilidad del usuario/administrador eliminar dichos directorios.

Menú de ayuda

root@kitploit:~
--analyze -> analyze the results of the Aftermath results
     usage: --analyze <path_to_aftermath_collection_file>
--collect-dirs -> specify locations of (space-separated) directories to dump those raw files
    usage: --collect-dirs <path_to_dir> <path_to_another_dir>
--deep or -d -> perform a deep scan of the file system for modified and accessed timestamped metadata
    WARNING: This will be a time-intensive, memory-consuming scan.
--disable -> disable a set of aftermath features that may collect personal user data
    Available features to disable: browsers -> collecting browser information | browser-killswitch -> force-closes browers | -> databases -> tcc & lsquarantine databases | filesystem -> walking the filesystem for timestamps | proc-info -> collecting process information via TrueTree and eslogger | slack -> slack data | ul -> unified logging modules | all -> all aforementioned options 
    usage: --disable browsers browser-killswitch databases filesystem proc-info slack
           --disable all
--es-logs -> specify which Endpoint Security events (space-separated) to collect (defaults are: create exec mmap). To disable, see --disable es-logs
    usage: --es-logs setuid unmount write
--logs -> specify an external text file with unified log predicates (as dictionary objects) to parse
    usage: --logs /Users/<USER>/Desktop/myPredicates.txt
-o or --output -> specify an output location for Aftermath collection results (defaults to /tmp)
     usage: -o Users/user/Desktop
--pretty -> colorize Terminal output
--cleanup -> remove Aftermath folders from default locations ("/tmp", "/var/folders/zz/) 

Contribuidores

  • Stuart Ashenbrenner
  • Jaron Bradley
  • Maggie Zirnhelt
  • Matt Benyo
  • Ferdous Saljooki

Agradecimientos

Este proyecto utiliza el proyecto de código abierto TrueTree, escrito y licenciado por Jaron Bradley.

Descargar herramienta