
Analyse les extractions forensiques iOS et iPadOS en rapports HTML, TSV, timeline, KML et LAVA avec découverte modulaire d'artefacts et prise en charge des sauvegardes iTunes chiffrées.

iLEAPP analyse les extractions forensiques iOS et iPadOS et produit des sorties HTML, TSV, chronologie, KML et LAVA. Il prend en charge iOS/iPadOS 11 jusqu'aux versions actuelles.
Parcourez la liste complète et consultable des artefacts sur leapps.org/artifacts (filtrez par outil LEAPP).
Téléchargez une version précompilée — aucune installation de Python requise.
| Platform | GUI | CLI |
|---|---|---|
| Windows | ileappGUI-*-Windows_x64.zip | ileapp-*-Windows_x64.zip |
| macOS (Apple Silicon) | ileappGUI-*-macOS_Apple_Silicon.dmg | ileapp-*-macOS_Apple_Silicon.zip |
| macOS (Intel) | ileappGUI-*-macOS_Mac_Intel.dmg | ileapp-*-macOS_Mac_Intel.zip |
| Linux | ileappGUI-*-Linux_x86_64.AppImage | ileapp-*-Linux_x86_64.AppImage |
GUI — extrayez le téléchargement, exécutez ileappGUI, puis sélectionnez votre type d'entrée, le chemin source, le dossier de sortie et les modules à traiter.
CLI — extrayez le téléchargement et exécutez-le depuis un terminal. Le dossier de sortie doit déjà exister.
ileapp.exe -t zip -i C:\path\to\extraction.zip -o C:\path\to\output\
Sur macOS et Linux, utilisez le binaire ileapp de l'archive extraite au lieu de ileapp.exe.
Les sauvegardes iTunes/Finder chiffrées (-t itunes) sont prises en charge. L'interface graphique demandera un mot de passe avant le traitement si un chiffrement est détecté. En CLI, transmettez le mot de passe avec --itunes_password (voir Options d'analyse facultatives ci-dessous).
Ces options s'appliquent uniquement à la version CLI (ileapp / ileapp.exe / python ileapp.py). L'interface graphique (ileappGUI) expose les mêmes paramètres via son interface plutôt que par des options de ligne de commande.
Exécutez ileapp --help (ou python ileapp.py --help depuis les sources) pour la référence intégrée.
Ces trois arguments sont requis pour une analyse normale :
Exemple :
ileapp -t zip -i /path/to/extraction.zip -o /path/to/output/
Ces modes n'analysent pas d'affaire. Utilisez-les seuls — sans -t, -i ni -o :
Exemples :
ileapp -p
ileapp -c /path/to/output/folder/
Les modules d'artefacts se trouvent dans scripts/artifacts/ et sont chargés dynamiquement à l'exécution.
Nouveaux modules : commencez par le guide pas à pas Comment écrire un module iLEAPP.
Références supplémentaires :
Les versions précompilées sont le moyen le plus simple d'exécuter iLEAPP. Utilisez les sources si vous développez des modules ou si vous avez besoin de modifications non publiées depuis main.
git clone https://github.com/abrignoni/iLEAPP.git
cd iLEAPP
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
Sur Linux, installez tkinter pour l'interface graphique :
sudo apt-get install python3-tk
Aide à l'installation sous Windows par Hexordia :
Le dossier de sortie doit exister avant l'exécution. Les versions compilées depuis les sources indiquent une version -dev (par ex. 2.6.0-dev.0) pour les distinguer des versions officielles.
CLI :
python ileapp.py -t zip -i /path/to/extraction.zip -o /path/to/output/
GUI :
python ileappGUI.py
Voir Arguments CLI ci-dessus, ou exécutez python ileapp.py --help.
Cet outil de triage est le fruit d'un effort collectif de nombreuses personnes de la communauté DFIR.
Logo iLEAPP avec l'aimable autorisation de Derek Eiri.
| Type | Description |
|---|
fs | Dossier de fichiers extraits avec chemins et noms normaux |
zip | Archive ZIP contenant des fichiers aux noms normaux |
tar | Archive TAR |
gz | Archive compressée GZIP |
itunes | Dossier de sauvegarde iTunes/Finder avec chemins et noms hachés |
file | Entrée fichier unique |
| Argument | Long form | Description |
|---|
-t | Type d'entrée : fs, tar, zip, gz, itunes ou file | |
-i | --input_path | Chemin vers le fichier ou dossier d'entrée |
-o | --output_path | Chemin vers le dossier de sortie (doit déjà exister) |
| Argument | Long form | Description |
|---|
-w | --wrap_text | Passez cet indicateur pour désactiver le retour à la ligne dans les fichiers de sortie |
-m | --load_profile | Chemin vers un fichier de profil iLEAPP (.ilprofile) pour limiter les modules exécutés |
-d | --load_case_data | Chemin vers un fichier de données d'affaire LEAPP (.lcasedata) |
--custom_output_folder | Nom personnalisé du sous-dossier de sortie du rapport | |
--custom_artifacts_path | Dossier supplémentaire à partir duquel charger les modules d'artefacts (par ex. scripts/alternate_artifacts) | |
--itunes_password |
| Argument | Long form | Description |
|---|
-p | --artifact_paths | Écrit tous les chemins de recherche d'artefacts dans path_list.txt dans le répertoire courant |
-c | --create_profile_casedata | Assistant interactif pour créer un fichier .ilprofile ou .lcasedata dans le dossier indiqué |