Retour aux mises à jour
New releaseSep 3, 2026

macos-collector v1.7.0

macos-collector - Collecte automatisée des artefacts forensiques macOS pour le DFIR

Partager

macos-collector

macos-collector - Collecte automatisée d'artefacts forensiques macOS pour le DFIR

macos-collector.sh est un script Shell utilisé pour collecter des artefacts forensiques macOS à partir d'un point de terminaison macOS compromis en utilisant principalement Aftermath de Jamf Threat Labs.

Téléchargement

Téléchargez la dernière version de macos-collector depuis la section Releases.

[!NOTE] macos-collector inclut tous les outils externes par défaut.

[!NOTE] Mot de passe de l'archive par défaut : IncidentResponse

[!NOTE] Mot de passe des fichiers en quarantaine : infected

[!TIP] Par défaut, macos-collector écrira la sortie directement dans le répertoire de travail courant. Il est recommandé d'exécuter l'outil depuis un emplacement distant ou un périphérique externe (tel qu'une clé USB) afin de réduire l'écriture sur le disque réel du point de terminaison cible.

[!IMPORTANT] Aftermath doit être exécuté en tant que root, et doit également disposer d'un accès complet au disque (FDA) pour fonctionner. Le FDA peut être accordé à l'application Terminal dans laquelle il est exécuté.

Pour accorder temporairement un accès complet au disque à votre application Terminal, allez dans System SettingsPrivacy & SecurityFull Disk Access, cliquez sur le bouton +, déverrouillez les réglages avec Touch ID ou saisissez votre mot de passe, puis choisissez votre application Terminal. Vous devrez ensuite quitter et rouvrir votre application Terminal pour que les modifications prennent effet. Pour révoquer l'accès, revenez simplement au même menu et décochez votre application Terminal.

Utilisation

sudo bash macos-collector.sh [OPTION] [--output-path PATH]

Exemple 1 - Collecter des artefacts forensiques à partir d'un point de terminaison macOS compromis en utilisant Aftermath

sudo bash macos-collector.sh --collect  

Exemple 2 - Analyser un fichier d'archive Aftermath précédemment collecté

sudo bash macos-collector.sh --analyze

Exemple 3 - Collecter les données FSEvents à partir d'un point de terminaison macOS compromis

sudo bash macos-collector.sh --fsevents  

Exemple 4 - Collecter TOUS les artefacts forensiques macOS pris en charge

sudo bash macos-collector.sh --triage --output-path "/Volumes/T9/"    

Exemple 5 - Collecter des artefacts forensiques avec UAC (Unix-like Artifacts Collector)

sudo bash macos-collector.sh --uac --output-path "/Users/<user>/Desktop/"  

Help-Message
Fig 1: Message d'aide

Aftermath-Collection
Fig 2: Collecte Aftermath avec Deep Scan

Aftermath-Analysis
Fig 3: Analyse de l'archive Aftermath → basculer vers un point de terminaison macOS propre

BTM
Fig 4: Collecte du fichier de vidage BTM (Background Task Management)

DS_Store
Fig 5: Collecte des fichiers DS_Store

FSEvents
Fig 6: Collecte des données FSEvents

KnockKnock
Fig 7: Analyse du système en direct avec KnockKnock (Persistence)

UnifiedLogs
Fig 8: Collecte des journaux unifiés Apple (AUL)

Sysdiagnose
Fig 9: Collecte des journaux Sysdiagnose

Spotlight
Fig 10: Collecte des fichiers de base de données Spotlight (incl. recherches en direct)

SystemInfo-1
Fig 11: Collecte des informations système → XProtect est à jour

SystemInfo-2
Fig 12: Collecte des informations système → Mise à jour XProtect disponible

Recent-Items
Fig 13: Collecte des éléments récents

TrueTree
Fig 14: Collecte d'instantanés TrueTree (incl. informations générales sur les processus)

Notifications
Fig 15: Collecte des fichiers de base de données du centre de notifications

Biome
Fig 16: Collecte des données Biome (incl. chronologie Biome)

UAC
Fig 17: Unix-like Artifacts Collector (UAC)

Dépendances

7-Zip v26.03 Console Version (2026-09-03)
MD5: 4309943CEA119B4F0B0A8AE015F19778
SHA1: DC634581D5F811E3D773A980A674D3804D8A7C19
SHA256: 74B0910E50EA44D9760A57FADA2192CFD530BA8BFFBE7B47C412A464B796CABF
https://www.7-zip.org/download.html

Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath

KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html

TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree

UAC v3.4.0 (2026-09-08)
MD5: C1DAFB72028A71C9FE82F054014A5B14
SHA1: 6D94040D8AB38D3C4436D887917A4A68AFC07995
SHA256: 95EFD64FB42530B24FEFEBF0ABC48F8C845F1B26AF32CA6F0CE445D22D87759E
https://github.com/tclahr/uac

Licence

Ce projet est sous licence MIT - voir le fichier LICENSE pour plus de détails.

Liens

Aftermath by Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree by Jaron Bradley
The Mitten Mac - Incident Response and Threat Hunting Knowledge for macOs
What Happened?: Swiftly Investigating macOS Security Incidents with Aftermath | JNUC 2023
KnockKnock - Persistence Enumerator by Objective-See
Biome Timeline by Mahmoud Swelam

Catégories