Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
macos-collector — macos-collector - Recopilación automatizada de artefactos forenses de macOS para DFIR | Kitploit
Herramientas/GitHubGitHub/lethal-forensics/macos-collector
Mecanismos de PersistenciaAnálisis ForenseForensia DigitalRespuesta a IncidentesAnálisis de Registros
GitHublethal-forensics/macos-collector

macos-collector

macos-collector - Recopilación automatizada de artefactos forenses de macOS para DFIR

Ver Repositorio
495hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

macos-collector

macos-collector - Recopilación automatizada de artefactos forenses de macOS para DFIR

macos-collector.sh es un script de Shell utilizado para recopilar artefactos forenses de macOS desde un endpoint macOS comprometido, utilizando principalmente Aftermath de Jamf Threat Labs.

Descarga

Descargue la última versión de macos-collector desde la sección Releases.

[!NOTE] macos-collector incluye todas las herramientas externas por defecto.

[!NOTE] Contraseña predeterminada del archivo: IncidentResponse, Contraseña de archivos en cuarentena: infected

[!TIP] macos-collector escribirá la salida directamente en el directorio de trabajo actual. Se recomienda ejecutar la herramienta desde una ubicación remota o un dispositivo externo (como una memoria USB) para reducir la escritura en el disco real del endpoint objetivo.

[!IMPORTANT] Aftermath necesita ejecutarse como root y tener acceso completo al disco (FDA) para funcionar. El acceso completo al disco se puede conceder a la aplicación Terminal en la que se ejecuta.

Para otorgar temporalmente acceso completo al disco a su aplicación Terminal, vaya a System Settings → Privacy & Security → Full Disk Access, haga clic en el botón +, desbloquee la configuración con Touch ID o introduzca su contraseña, y elija su aplicación Terminal. A continuación, deberá salir y volver a abrir la aplicación Terminal para que los cambios surtan efecto. Para revocar el acceso, simplemente vuelva al mismo menú y desmarque su aplicación Terminal.

Uso

root@kitploit:~
sudo bash macos-collector.sh [OPCIÓN]

Ejemplo 1 - Recopilar artefactos forenses de un endpoint macOS comprometido usando Aftermath

root@kitploit:~
sudo bash macos-collector.sh --collect  

Ejemplo 2 - Analizar un archivo de Aftermath recopilado previamente

root@kitploit:~
sudo bash macos-collector.sh --analyze

Ejemplo 3 - Recopilar datos de FSEvents de un endpoint macOS comprometido

root@kitploit:~
sudo bash macos-collector.sh --fsevents  

Ejemplo 4 - Recopilar TODOS los artefactos forenses de macOS admitidos

root@kitploit:~
sudo bash macos-collector.sh --triage  

Help-Message
Fig 1: Mensaje de ayuda

Aftermath-Collection
Fig 2: Recopilación de Aftermath con escaneo profundo

Aftermath-Analysis
Fig 3: Análisis del archivo de Aftermath → cambie a un endpoint macOS limpio

BTM
Fig 4: Recopilación del archivo de volcado BTM (Background Task Management)

DS_Store
Fig 5: Recopilación de archivos DS_Store

FSEvents
Fig 6: Recopilación de datos de FSEvents

KnockKnock
Fig 7: Escaneo del sistema en vivo con KnockKnock (persistencia)

UnifiedLogs
Fig 8: Recopilación de registros unificados de Apple (AUL)

Sysdiagnose
Fig 9: Recopilación de registros de Sysdiagnose

Spotlight
Fig 10: Recopilación de archivos de la base de datos de Spotlight (incluye búsquedas en vivo)

SystemInfo-1
Fig 11: Recopilación de información del sistema → XProtect está actualizado

SystemInfo-2
Fig 12: Recopilación de información del sistema → Actualización de XProtect disponible

Recent-Items
Fig 13: Recopilación de elementos recientes

TrueTree
Fig 14: Recopilación de instantáneas de TrueTree

Notifications
Fig 15: Recopilación de archivos de la base de datos del Centro de notificaciones

Biome
Fig 16: Recopilación de datos de Biome (App.MenuItem)

Dependencias

Versión de consola de 7-Zip v26.00 (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html

Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath

KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html

TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F SHA1: BF701DABCFBD816425FB827B75B011773D9283AD SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6 https://github.com/themittenmac/TrueTree

Licencia

Este proyecto está licenciado bajo la Licencia MIT; consulte el archivo LICENSE para obtener más detalles.

Enlaces

Aftermath by Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree by Jaron Bradley
The Mitten Mac - Incident Response and Threat Hunting Knowledge for macOs
What Happened?: Swiftly Investigating macOS Security Incidents with Aftermath | JNUC 2023
KnockKnock - Persistence Enumerator by Objective-See

Descargar herramienta