
macos-collector v1.7.0
macos-collector - Collecte automatisée des artefacts forensiques macOS pour le DFIR
macos-collector
macos-collector - Collecte automatisée des artefacts forensiques macOS pour la DFIR
macos-collector.sh est un script Shell utilisé pour collecter des artefacts forensiques macOS depuis un endpoint macOS compromis, en utilisant principalement Aftermath de Jamf Threat Labs.
Téléchargement
Téléchargez la dernière version de macos-collector depuis la section Releases.
[!NOTE] macos-collector inclut tous les outils externes par défaut.
[!NOTE]
Default Archive Password:IncidentResponse,Quarantine Files Password:infected
[!TIP] macos-collector écrira la sortie directement dans le répertoire de travail courant. Il est recommandé d'exécuter l'outil depuis un emplacement distant ou un périphérique externe (comme une clé USB) afin de réduire l'écriture sur le disque réel de l'endpoint cible.
[!IMPORTANT] Aftermath doit être exécuté en tant que root et disposer d'un accès complet au disque (FDA) pour fonctionner. L'accès complet au disque peut être accordé à l'application Terminal dans laquelle il s'exécute.
Pour accorder temporairement à votre application Terminal l'accès complet au disque, allez dans
System Settings→Privacy & Security→Full Disk Access, cliquez sur le bouton+, déverrouillez les réglages avec Touch ID ou saisissez votre mot de passe, puis choisissez votre application Terminal. Vous devrez ensuite quitter et rouvrir votre application Terminal pour que les modifications prennent effet. Pour révoquer l'accès, retournez simplement dans le même menu et décochez votre application Terminal.
Utilisation
sudo bash macos-collector.sh [OPTION]
Exemple 1 - Collecter les artefacts forensiques d'un endpoint macOS compromis à l'aide d'Aftermath
sudo bash macos-collector.sh --collect
Exemple 2 - Analyser un fichier d'archive Aftermath précédemment collecté
sudo bash macos-collector.sh --analyze
Exemple 3 - Collecter les données FSEvents d'un endpoint macOS compromis
sudo bash macos-collector.sh --fsevents
Exemple 4 - Collecter TOUS les artefacts forensiques macOS pris en charge
sudo bash macos-collector.sh --triage
Help-Message
Fig. 1 : Message d'aide
Aftermath-Collection
Fig. 2 : Collecte Aftermath avec analyse approfondie
Aftermath-Analysis
Fig. 3 : Analyse de l'archive Aftermath → passer à un endpoint macOS propre
BTM
Fig. 4 : Collecte du fichier dump BTM (Background Task Management)
DS_Store
Fig. 5 : Collecte des fichiers DS_Store
FSEvents
Fig. 6 : Collecte des données FSEvents
KnockKnock
Fig. 7 : Analyse du système en direct avec KnockKnock (persistance)
UnifiedLogs
Fig. 8 : Collecte des journaux unifiés Apple (AUL)
Sysdiagnose
Fig. 9 : Collecte des journaux Sysdiagnose
Spotlight
Fig. 10 : Collecte des fichiers de base de données Spotlight (incl. recherches en direct)
SystemInfo-1
Fig. 11 : Collecte des informations système → XProtect est à jour
SystemInfo-2
Fig. 12 : Collecte des informations système → mise à jour XProtect disponible
Recent-Items
Fig. 13 : Collecte des éléments récents
TrueTree
Fig. 14 : Collecte d'instantanés TrueTree
Notifications
Fig. 15 : Collecte des fichiers de base de données du Centre de notifications
Biome
Fig. 16 : Collecte des données Biome (App.MenuItem)
Dépendances
7-Zip v26.00 Console Version (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html
Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath
KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html
TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree
Licence
Ce projet est sous licence MIT - consultez le fichier LICENSE pour plus de détails.
Liens
Aftermath par Jamf Threat Labs
Aftermath - Playbooks SOAR
TrueTree par Jaron Bradley
The Mitten Mac - Connaissances en réponse aux incidents et en chasse aux menaces pour macOs
Que s'est-il passé ? : Enquêter rapidement sur les incidents de sécurité macOS avec Aftermath | JNUC 2023
KnockKnock - Énumérateur de persistance par Objective-See