
macos-collector - DFIR के लिए macOS फोरेंसिक आर्टिफैक्ट्स का स्वचालित संग्रह
macos-collector - DFIR के लिए macOS फोरेंसिक कलाकृतियों का स्वचालित संग्रहण
macos-collector.sh एक शैल स्क्रिप्ट है जिसका उपयोग मुख्य रूप से Jamf Threat Labs द्वारा Aftermath का उपयोग करके समझौता किए गए macOS एंडपॉइंट से macOS फोरेंसिक कलाकृतियों को एकत्र करने के लिए किया जाता है।
macos-collector का नवीनतम संस्करण रिलीज़ अनुभाग से डाउनलोड करें।
[!NOTE] macos-collector में डिफ़ॉल्ट रूप से सभी बाहरी उपकरण शामिल हैं।
[!NOTE] IncidentResponse, infected
डिफ़ॉल्ट संग्रह पासवर्ड:क्वारंटाइन फ़ाइलों का पासवर्ड:[!TIP] macos-collector आउटपुट सीधे वर्तमान कार्यशील निर्देशिका में लिखेगा। लक्ष्य एंडपॉइंट पर वास्तविक डिस्क पर लेखन को कम करने के लिए उपकरण को दूरस्थ स्थान या बाहरी उपकरण (जैसे USB फ्लैश ड्राइव) से चलाने की अनुशंसा की जाती है।
[!IMPORTANT] Aftermath को चलाने के लिए रूट के साथ-साथ पूर्ण डिस्क पहुँच (FDA) की आवश्यकता होती है। FDA उस टर्मिनल एप्लिकेशन को प्रदान किया जा सकता है जिसमें यह चल रहा है।
अपने टर्मिनल एप्लिकेशन को अस्थायी रूप से पूर्ण डिस्क पहुँच देने के लिए,
System Settings→Privacy & Security→Full Disk Accessपर जाएँ,+बटन पर क्लिक करें, Touch ID से सेटिंग्स अनलॉक करें या अपना पासवर्ड दर्ज करें, और अपना टर्मिनल एप्लिकेशन चुनें। फिर आपको परिवर्तनों को प्रभावी करने के लिए अपने टर्मिनल एप्लिकेशन को बंद करके पुनः खोलना होगा। पहुँच रद्द करने के लिए, बस उसी मेनू पर वापस जाएँ और अपने टर्मिनल एप्लिकेशन को अनचेक करें।
sudo bash macos-collector.sh [विकल्प]
उदाहरण 1 - Aftermath का उपयोग करके समझौता किए गए macOS एंडपॉइंट से फोरेंसिक कलाकृतियाँ एकत्र करें
sudo bash macos-collector.sh --collect
उदाहरण 2 - पहले एकत्रित Aftermath संग्रह फ़ाइल का विश्लेषण करें
sudo bash macos-collector.sh --analyze
उदाहरण 3 - समझौता किए गए macOS एंडपॉइंट से FSEvents डेटा एकत्र करें
sudo bash macos-collector.sh --fsevents
उदाहरण 4 - सभी समर्थित macOS फोरेंसिक कलाकृतियाँ एकत्र करें
sudo bash macos-collector.sh --triage
Help-Message
चित्र 1: सहायता संदेश
Aftermath-Collection
चित्र 2: Aftermath संग्रहण w/ गहन स्कैन
Aftermath-Analysis
चित्र 3: Aftermath संग्रह का विश्लेषण → एक साफ macOS एंडपॉइंट पर स्विच करें
BTM
चित्र 4: BTM डंप फ़ाइल एकत्रित करना (पृष्ठभूमि कार्य प्रबंधन)
DS_Store
चित्र 5: DS_Store फ़ाइलें एकत्रित करना
FSEvents
चित्र 6: FSEvents डेटा एकत्रित करना
KnockKnock
चित्र 7: KnockKnock के साथ लाइव सिस्टम स्कैन (दृढ़ता)
UnifiedLogs
चित्र 8: Apple Unified Logs (AUL) एकत्रित करना
Sysdiagnose
चित्र 9: Sysdiagnose लॉग एकत्रित करना
Spotlight
चित्र 10: स्पॉटलाइट डेटाबेस फ़ाइल संग्रहण (लाइव खोजों सहित)
SystemInfo-1
चित्र 11: सिस्टम सूचना संग्रहण → XProtect अद्यतन है
SystemInfo-2
चित्र 12: सिस्टम सूचना संग्रहण → XProtect अद्यतन उपलब्ध
Recent-Items
चित्र 13: हाल की वस्तुएँ संग्रहण
TrueTree
चित्र 14: TrueTree स्नैपशॉट संग्रहण
Notifications
चित्र 15: सूचना केन्द्र डेटाबेस फ़ाइल संग्रहण
Biome
चित्र 16: बायोम डेटा संग्रहण (App.MenuItem)
7-Zip v26.00 कंसोल संस्करण (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html
Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath
KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html
TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।