
iLEAPP v2026.3.3
Analyse les extractions forensiques iOS et iPadOS en rapports HTML, TSV, timeline, KML et LAVA avec découverte modulaire d'artefacts et prise en charge des sauvegardes iTunes chiffrées.

Analyseur de journaux, événements et plists iOS
iLEAPP analyse les extractions forensiques iOS et iPadOS et produit des sorties HTML, TSV, chronologie, KML et LAVA. Il prend en charge iOS/iPadOS 11 jusqu'aux versions actuelles.
Parcourez la liste complète et consultable des artefacts sur leapps.org/artifacts (filtrez par outil LEAPP).
Démarrage rapide (recommandé)
Téléchargez une version précompilée — aucune installation de Python requise.
- LEAPPs Releases — parcourez tous les outils de la famille LEAPP
- iLEAPP GitHub Releases — téléchargements directs
| Platform | GUI | CLI |
|---|---|---|
| Windows | ileappGUI-*-Windows_x64.zip | ileapp-*-Windows_x64.zip |
| macOS (Apple Silicon) | ileappGUI-*-macOS_Apple_Silicon.dmg | ileapp-*-macOS_Apple_Silicon.zip |
| macOS (Intel) | ileappGUI-*-macOS_Mac_Intel.dmg | ileapp-*-macOS_Mac_Intel.zip |
| Linux | ileappGUI-*-Linux_x86_64.AppImage | ileapp-*-Linux_x86_64.AppImage |
GUI — extrayez le téléchargement, exécutez ileappGUI, puis sélectionnez votre type d'entrée, le chemin source, le dossier de sortie et les modules à traiter.
CLI — extrayez le téléchargement et exécutez-le depuis un terminal. Le dossier de sortie doit déjà exister.
ileapp.exe -t zip -i C:\path\to\extraction.zip -o C:\path\to\output\
Sur macOS et Linux, utilisez le binaire ileapp de l'archive extraite au lieu de ileapp.exe.
Types d'entrée
| Type | Description |
|---|---|
fs | Dossier de fichiers extraits avec chemins et noms normaux |
zip | Archive ZIP contenant des fichiers aux noms normaux |
tar | Archive TAR |
gz | Archive compressée GZIP |
itunes | Dossier de sauvegarde iTunes/Finder avec chemins et noms hachés |
file | Entrée fichier unique |
Les sauvegardes iTunes/Finder chiffrées (-t itunes) sont prises en charge. L'interface graphique demandera un mot de passe avant le traitement si un chiffrement est détecté. En CLI, transmettez le mot de passe avec --itunes_password (voir Options d'analyse facultatives ci-dessous).
Arguments CLI
Ces options s'appliquent uniquement à la version CLI (ileapp / ileapp.exe / python ileapp.py). L'interface graphique (ileappGUI) expose les mêmes paramètres via son interface plutôt que par des options de ligne de commande.
Exécutez ileapp --help (ou python ileapp.py --help depuis les sources) pour la référence intégrée.
Analyse d'une affaire
Ces trois arguments sont requis pour une analyse normale :
| Argument | Long form | Description |
|---|---|---|
-t | Type d'entrée : fs, tar, zip, gz, itunes ou file | |
-i | --input_path | Chemin vers le fichier ou dossier d'entrée |
-o | --output_path | Chemin vers le dossier de sortie (doit déjà exister) |
Exemple :
ileapp -t zip -i /path/to/extraction.zip -o /path/to/output/
Options d'analyse facultatives
| Argument | Long form | Description |
|---|---|---|
-w | --wrap_text | Passez cet indicateur pour désactiver le retour à la ligne dans les fichiers de sortie |
-m | --load_profile | Chemin vers un fichier de profil iLEAPP (.ilprofile) pour limiter les modules exécutés |
-d | --load_case_data | Chemin vers un fichier de données d'affaire LEAPP (.lcasedata) |
--custom_output_folder | Nom personnalisé du sous-dossier de sortie du rapport | |
--custom_artifacts_path | Dossier supplémentaire à partir duquel charger les modules d'artefacts (par ex. scripts/alternate_artifacts) | |
--itunes_password |
Modes utilitaires autonomes
Ces modes n'analysent pas d'affaire. Utilisez-les seuls — sans -t, -i ni -o :
| Argument | Long form | Description |
|---|---|---|
-p | --artifact_paths | Écrit tous les chemins de recherche d'artefacts dans path_list.txt dans le répertoire courant |
-c | --create_profile_casedata | Assistant interactif pour créer un fichier .ilprofile ou .lcasedata dans le dossier indiqué |
Exemples :
ileapp -p
ileapp -c /path/to/output/folder/
Contribuer
Les modules d'artefacts se trouvent dans scripts/artifacts/ et sont chargés dynamiquement à l'exécution.
Nouveaux modules : commencez par le guide pas à pas Comment écrire un module iLEAPP.
Références supplémentaires :
- Structure du bloc d'informations d'artefact
- Mise à jour des modules pour la génération automatique de sorties
- Mise à jour des modules complexes pour inclure la sortie LAVA
- Test des modules
Exécution depuis les sources
Les versions précompilées sont le moyen le plus simple d'exécuter iLEAPP. Utilisez les sources si vous développez des modules ou si vous avez besoin de modifications non publiées depuis main.
Prérequis
- Python 3.10 à 3.14
- Git
Installation
git clone https://github.com/abrignoni/iLEAPP.git
cd iLEAPP
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
Sur Linux, installez tkinter pour l'interface graphique :
sudo apt-get install python3-tk
Aide à l'installation sous Windows par Hexordia :
Utilisation
Le dossier de sortie doit exister avant l'exécution. Les versions compilées depuis les sources indiquent une version -dev (par ex. 2.6.0-dev.0) pour les distinguer des versions officielles.
CLI :
python ileapp.py -t zip -i /path/to/extraction.zip -o /path/to/output/
GUI :
python ileappGUI.py
Voir Arguments CLI ci-dessus, ou exécutez python ileapp.py --help.
Remerciements
Cet outil de triage est le fruit d'un effort collectif de nombreuses personnes de la communauté DFIR.
Logo iLEAPP avec l'aimable autorisation de Derek Eiri.