Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
macOSTriageCollectionScript — Recopila datos exhaustivos de triaje de macOS para la respuesta a incidentes, incluyendo registros del sistema, listados de archivos, datos del navegador, historial de shell y mecanismos de persistencia. | Kitploit
Herramientas/GitHubGitHub/withsecurelabs/macostriagecollectionscript
Análisis ForenseForensia DigitalInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros
GitHubwithsecurelabs/macostriagecollectionscript

macOSTriageCollectionScript

Recopila datos exhaustivos de triaje de macOS para la respuesta a incidentes, incluyendo registros del sistema, listados de archivos, datos del navegador, historial de shell y mecanismos de persistencia.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
3061hace 5 añosRevisado por Kitploit
Compartir

macOSTriageCollectionScript

Un script de recopilación de datos de triaje para macOS que utiliza sysdiagnose con algunas adiciones para reunir datos de triaje útiles para investigaciones.

¿Qué recopila el script?

Los datos recopilados incluyen:

  • sysdiagnose, una utilidad presente en varios sistemas operativos macOS/iOS que recopila 'información de diagnóstico de todo el sistema'. Se utiliza principalmente aquí por los archivos de registro y los datos en vivo que recopila.
  • Listados de archivos, ya que APFS no tiene una tabla maestra de archivos como NTFS para hacerse una idea de lo que existe en el sistema de archivos, creamos varios archivos CSV utilizando una combinación de stat, shasum y file. Los datos recopilados pueden utilizarse junto con fuentes de inteligencia de amenazas para identificar archivos maliciosos por su hash o para identificar archivos anómalos. Este es un proceso bastante intensivo, por lo que el script tiene una bandera para ejecutarse en modo rápido en el que se excluye este paso.
  • Se recopilan datos de navegador de Safari, Chrome y Firefox con el fin de descartar descargas maliciosas, ataques de phishing o identificar extensiones de navegador sospechosas.
  • Se recopila el historial de Bash/Zsh para determinar cuál es la actividad habitual, identificar anomalías o actividad manual en el teclado.
  • FSEvents, una fuente de registros volátil no muy diferente al diario USN en una máquina Windows. Aunque están integrados en el 'system_logs.logarchive' recopilado por sysdiagnose, pueden utilizarse para obtener una visión de la actividad reciente en el sistema de archivos que quizás aún no esté registrada en el 'system_logs.logarchive'.
  • La recopilación de atributos extendidos utiliza xattr y mdfind para localizar y analizar atributos que se guardan en una base de datos Sqlite3. Se determina un tipo de archivo para el atributo y los datos se guardan en hexadecimal; por defecto, los únicos atributos recopilados son "kMDItemDownloadedDate" y "kMDItemWhereFroms"; sin embargo, se pueden añadir atributos adicionales agregándolos al array attributes en la función section_7.
  • También se recopilan varios mecanismos de persistencia, incluidos LaunchAgents, LaunchDaemons, LoginItems y reglas de Emond.
  • Por último, algunos datos en vivo de lsof para identificar archivos, procesos o conexiones de red anómalos.

Uso

El script debe ejecutarse como sudo para permitir la recopilación mediante sysdiagnose y una variedad de ubicaciones del sistema de archivos; el script solo puede ejecutarse como sudo. Por defecto, Terminal no tiene acceso a una variedad de ubicaciones que necesitará, por lo que deberá habilitar el 'acceso completo al disco' para Terminal. Esto se puede hacer en Preferencias del Sistema en Seguridad y Privacidad > Privacidad -> Acceso completo al disco; para confirmar los cambios, haga clic en el candado en la esquina inferior izquierda de la ventana y reinicie su sesión de Terminal. Si se produce un error, se guardará en uno de los archivos *.errors correspondientes a una sección de la recopilación. Los datos recopilados se guardan en un directorio que sigue este patrón 'md5 del nombre de host'_YYYY-MM-DD_HHMMSS/ en el directorio de trabajo actual. Cuando la recopilación finaliza, los datos se comprimen en un tar.gz con el nombre del md5 del nombre de host; la transformación del nombre de host es para evitar problemas con caracteres especiales.

Banderas del script:

''' Modo rápido: -q Incluya esta bandera al ejecutar el script para omitir la creación de listados de archivos. Ayuda: -h Imprime un mensaje de ayuda breve '''

Avisos legales

Este script no elimina los datos que recopila después de comprimirlos; esto contiene información sensible, asegúrese de eliminarlos de forma segura después de su uso. El script, por facilidad de uso, requiere habilitar el acceso completo al disco para Terminal; se recomienda deshabilitar este acceso después de la recopilación. Por último, los datos recopilados no deben considerarse forense sólida.

Probado en macOS 10.15

Descargar herramienta