
iLEAPP v2026.3.3
iOS और iPadOS फोरेंसिक निष्कर्षणों को HTML, TSV, टाइमलाइन, KML और LAVA रिपोर्टों में पार्स करता है, जिसमें मॉड्यूलर आर्टिफैक्ट डिस्कवरी और एन्क्रिप्टेड iTunes बैकअप समर्थन शामिल है।

iOS लॉग्स, इवेंट्स, और Plists पार्सर
iLEAPP iOS और iPadOS फॉरेंसिक एक्सट्रैक्शन को पार्स करता है और HTML, TSV, टाइमलाइन, KML, और LAVA आउटपुट उत्पन्न करता है। यह iOS/iPadOS 11 से वर्तमान संस्करणों तक समर्थन करता है।
leapps.org/artifacts पर पूरी खोजने योग्य आर्टिफैक्ट सूची ब्राउज़ करें (LEAPP टूल द्वारा फ़िल्टर करें)।
त्वरित शुरुआत (अनुशंसित)
पूर्व-निर्मित रिलीज़ डाउनलोड करें — किसी Python इंस्टॉलेशन की आवश्यकता नहीं।
- LEAPPs Releases — सभी LEAPP परिवार के टूल ब्राउज़ करें
- iLEAPP GitHub Releases — सीधे डाउनलोड
| प्लेटफ़ॉर्म | GUI | CLI |
|---|---|---|
| Windows (Intel) | ileappGUI-v*-Windows_x86_64.zip | ileapp-v*-Windows_x86_64.zip |
| Windows (ARM) | ileappGUI-v*-Windows_arm64.zip | ileapp-v*-Windows_arm64.zip |
| macOS (Apple Silicon) | ileappGUI-v*-macOS_Apple_Silicon.dmg | ileapp-v*-macOS_Apple_Silicon.zip |
| macOS (Intel) | ileappGUI-v*-macOS_Mac_Intel.dmg | ileapp-v*-macOS_Mac_Intel.zip |
| Linux (Intel) | ileappGUI-v*-Linux_x86_64.AppImage | ileapp-v*-Linux_x86_64.AppImage |
| Linux (ARM) | ileappGUI-v*-Linux_arm64.AppImage | ileapp-v*-Linux_arm64.AppImage |
GUI — डाउनलोड को एक्सट्रैक्ट करें, ileappGUI चलाएँ, फिर अपना इनपुट प्रकार, स्रोत पथ, आउटपुट फ़ोल्डर, और प्रोसेस करने के लिए मॉड्यूल चुनें।
CLI — डाउनलोड को एक्सट्रैक्ट करें और टर्मिनल से चलाएँ। आउटपुट फ़ोल्डर पहले से मौजूद होना चाहिए।
ileapp.exe -t zip -i C:\path\to\extraction.zip -o C:\path\to\output\
macOS और Linux पर, ileapp.exe के बजाय एक्सट्रैक्ट किए गए आर्काइव से ileapp बाइनरी का उपयोग करें।
इनपुट प्रकार
| प्रकार | विवरण |
|---|---|
fs | सामान्य पथों और नामों वाली एक्सट्रैक्ट की गई फ़ाइलों का फ़ोल्डर |
zip | सामान्य नामों वाली फ़ाइलों वाला ZIP आर्काइव |
tar | TAR आर्काइव, सादा या xz-संपीड़ित (.tar.xz) |
gz | GZIP-संपीड़ित आर्काइव |
itunes | हैश किए गए पथों और नामों वाला iTunes/Finder बैकअप फ़ोल्डर |
file | एकल फ़ाइल इनपुट |
एन्क्रिप्टेड iTunes/Finder बैकअप (-t itunes) समर्थित हैं। एन्क्रिप्शन का पता चलने पर GUI प्रोसेसिंग से पहले पासवर्ड मांगेगा। CLI पर, पासवर्ड --itunes_password के साथ पास करें (नीचे वैकल्पिक पार्सिंग विकल्प देखें)।
CLI आर्गुमेंट्स
ये विकल्प केवल CLI बिल्ड (ileapp / ileapp.exe / python ileapp.py) पर लागू होते हैं। GUI (ileappGUI) कमांड-लाइन फ़्लैग के बजाय अपने इंटरफ़ेस के माध्यम से समान सेटिंग्स प्रदान करता है।
अंतर्निहित संदर्भ के लिए ileapp --help (या सोर्स से python ileapp.py --help) चलाएँ।
केस पार्स करना
सामान्य पार्स रन के लिए ये तीन आर्गुमेंट्स आवश्यक हैं:
| आर्गुमेंट | लंबा रूप | विवरण |
|---|---|---|
-t | इनपुट प्रकार: fs, tar, zip, gz, itunes, या file | |
-i | --input_path | इनपुट फ़ाइल या फ़ोल्डर का पथ |
-o | --output_path | आउटपुट फ़ोल्डर का पथ (पहले से मौजूद होना चाहिए) |
उदाहरण:
ileapp -t zip -i /path/to/extraction.zip -o /path/to/output/
वैकल्पिक पार्सिंग विकल्प
| आर्गुमेंट | लंबा रूप | विवरण |
|---|---|---|
-w | --wrap_text | आउटपुट फ़ाइलों में टेक्स्ट रैपिंग को अक्षम करने के लिए यह फ़्लैग पास करें |
-m | --load_profile | iLEAPP प्रोफ़ाइल फ़ाइल (.ilprofile) का पथ ताकि यह सीमित किया जा सके कि कौन से मॉड्यूल चलें |
-d | --load_case_data | LEAPP केस डेटा फ़ाइल (.lcasedata) का पथ |
--custom_output_folder | रिपोर्ट आउटपुट सबफ़ोल्डर के लिए कस्टम नाम | |
--custom_artifacts_path | आर्टिफैक्ट मॉड्यूल लोड करने के लिए अतिरिक्त फ़ोल्डर (जैसे scripts/alternate_artifacts) | |
--html_row_limit | उससे अधिक पंक्तियों पर आर्टिफैक्ट की तालिका उसके HTML पृष्ठ से हटा दी जाती है, जो फिर LAVA डेटाबेस और TSV एक्सपोर्ट की ओर इंगित करता है। डिफ़ॉल्ट 50000; 0 हर तालिका लिखता है। GUI डिफ़ॉल्ट का उपयोग करता है | |
--itunes_password |
स्टैंडअलोन यूटिलिटी मोड
ये मोड किसी केस को पार्स नहीं करते। इन्हें अकेले उपयोग करें — -t, -i, या -o के बिना:
| आर्गुमेंट | लंबा रूप | विवरण |
|---|---|---|
-p | --artifact_paths | सभी आर्टिफैक्ट खोज पथों को वर्तमान निर्देशिका में path_list.txt में लिखें |
-c | --create_profile_casedata | दिए गए फ़ोल्डर में .ilprofile या .lcasedata फ़ाइल बनाने के लिए इंटरैक्टिव विज़ार्ड |
उदाहरण:
ileapp -p
ileapp -c /path/to/output/folder/
योगदान
आर्टिफैक्ट मॉड्यूल scripts/artifacts/ में रहते हैं और रनटाइम पर गतिशील रूप से लोड होते हैं।
नए मॉड्यूल: How to Write an iLEAPP Module पर चरण-दर-चरण मार्गदर्शिका से शुरू करें।
अतिरिक्त संदर्भ:
- Artifact Info Block Structure
- Updating Modules for Automatic Output Generation
- Updating Complex Modules to Include LAVA Output
- Testing Modules
आपके PR के लिए टेस्ट डेटा और sample_data
किसी आर्टिफैक्ट को जोड़ने या बदलने वाले PR की समीक्षा और मर्ज सबसे आसान तब होती है जब उसके साथ
दो चीज़ें आएँ: एक वास्तविक एक्सट्रैक्शन से काटा गया छोटा टेस्ट फ़िक्स्चर, और sample_data मान जो
रिकॉर्ड करते हैं कि मॉड्यूल ने क्या उत्पन्न किया। स्क्रिप्ट्स दोनों उत्पन्न करती हैं। यहाँ पूरा प्रवाह है।
किसी भी चीज़ से पहले एक नियम: आप यहाँ जो भी कमिट करते हैं वह सार्वजनिक हो जाता है। केवल वही डेटा उपयोग करें जिसे साझा करने की आपको अनुमति है, जैसे कोई टेस्ट डिवाइस जिसे आपने स्वयं भरा हो, कोई सार्वजनिक शोध इमेज, या कोई फ़ाइल जिसे आपने हाथ से सैनिटाइज़ किया हो। कभी भी केसवर्क नहीं।
1. अपने एक्सट्रैक्शन से एक फ़िक्स्चर काटें
python admin/test/scripts/make_test_data.py <module> --case 1 --input <extraction.zip>
यह आपके मॉड्यूल के paths पैटर्न से मेल खाने वाली फ़ाइलों को एक्सट्रैक्शन से निकालता है और
केस फ़ाइल admin/test/cases/testdata.<module>.json के साथ-साथ admin/test/cases/data/<module>/ के अंतर्गत
प्रत्येक आर्टिफैक्ट के लिए एक छोटी zip लिखता है।
आकार नियम: प्रति zip 10 MB से कम, इसे PR के साथ कमिट करें। 10 से 25 MB के बीच, केस फ़ाइल कमिट करें और zip को PR टिप्पणी में संलग्न करें। उससे बड़ा, PR में बताएँ और एक मेंटेनर हैंडऑफ़ की व्यवस्था करेगा।
2. अपेक्षित आउटपुट रिकॉर्ड करें
TZ=UTC python admin/test/scripts/test_module.py <module> -a all -c all
यह मॉड्यूल को फ़िक्स्चर के विरुद्ध चलाता है और आउटपुट का स्नैपशॉट
admin/test/results/<module>/ के अंतर्गत लिखता है। स्नैपशॉट को भी कमिट करें। यह वह बेसलाइन बन जाता है जो मर्ज के बाद मॉड्यूल की रक्षा करता है। TZ=UTC भाग रखें: कमिट किए गए स्नैपशॉट UTC हैं
और CI UTC चलाता है।
3. वही तुलना चलाएँ जो CI चलाएगा
python admin/test/scripts/run_test_cases.py --module <module>
4. sample_data मान उत्पन्न करें
python admin/scripts/validate_sample_data.py --emit <extraction.zip> --key <image_name>
यह आपके एक्सट्रैक्शन पर iLEAPP को शुरू से अंत तक चलाता है और आपकी ब्रांच पर बदले गए मॉड्यूल के लिए पेस्ट करने के लिए तैयार sample_data
ब्लॉक प्रिंट करता है। उन्हें अपने मॉड्यूल के
__artifacts_v2__ में पेस्ट करें और इमेज पर देखा गया ऐप नाम और संस्करण जोड़ें। यदि कोई गणना शून्य है, तो रिकॉर्ड करने से पहले जाँचें कि स्रोत फ़ाइल वास्तव में खाली है।
5. यह सब कमिट करें और PR खोलें
मॉड्यूल, केस फ़ाइल, फ़िक्स्चर zip, और रिकॉर्ड किया गया स्नैपशॉट एक साथ कमिट करें। अधिक विवरण यहाँ है admin/docs/testing/create_module_test_cases.md।