Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
osxcollector — OS X के लिए एक फोरेंसिक साक्ष्य संग्रह और विश्लेषण टूलकिट | Kitploit
उपकरण/GitHubGitHub/yelparchive/osxcollector
डिस्क फोरेंसिकOSINT (खुला स्रोत खुफिया)मेमोरी फोरेंसिकफोरेंसिकडिजिटल फोरेंसिकघटना प्रतिक्रियाArchived
GitHubyelparchive/osxcollector

osxcollector

OS X के लिए एक फोरेंसिक साक्ष्य संग्रह और विश्लेषण टूलकिट

रिपॉजिटरी देखें
1.9k23987 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

osxcollector

Build Status PyPI

OSXCollector मैनुअल

OSXCollector OS X के लिए एक फोरेंसिक साक्ष्य संग्रह और विश्लेषण टूलकिट है।

फोरेंसिक संग्रह

संग्रह स्क्रिप्ट संभावित रूप से संक्रमित मशीन पर चलती है और एक JSON फ़ाइल आउटपुट करती है जो लक्ष्य मशीन का वर्णन करती है। OSXCollector plists, SQLite डेटाबेस और स्थानीय फ़ाइल सिस्टम से जानकारी एकत्र करता है।

फोरेंसिक विश्लेषण

फोरेंसिक संग्रह से लैस, एक विश्लेषक इस तरह के प्रश्न का उत्तर दे सकता है:

  • क्या यह मशीन संक्रमित है?
  • वह मैलवेयर वहाँ कैसे पहुँचा?
  • मैं आगे के संक्रमण को कैसे रोक और पता लगा सकता हूँ?

Yelp अधिकांश OSXCollector रनों के विश्लेषण को स्वचालित करता है, इसके आउटपुट को सिर्फ संदिग्ध चीजों के आसानी से पढ़ने योग्य और कार्रवाई योग्य सारांश में परिवर्तित करता है। स्वचालित OSXCollector आउटपुट विश्लेषण का अधिकतम लाभ उठाने का तरीका जानने के लिए OSXCollector Output Filters project देखें।

संग्रह करना

osxcollector.py एक एकल Python फ़ाइल है जो एक मानक OSX मशीन पर बिना किसी निर्भरता के चलती है। यह किसी भी मशीन पर संग्रह चलाना बहुत आसान बनाता है - brew, pip, कॉन्फ़िग फ़ाइलों या पर्यावरण चरों से परेशान न हों। बस एकल फ़ाइल को मशीन पर कॉपी करें और इसे चलाएँ:

sudo osxcollector.py बस इतना ही चाहिए।

root@kitploit:~
$ sudo osxcollector.py
Wrote 35394 lines.
Output in osxcollect-2014_12_21-08_49_39.tar.gz

यदि आपने अभी-अभी GitHub रिपॉजिटरी को क्लोन किया है, तो osxcollector.py osxcollector/ निर्देशिका के अंदर है, इसलिए आपको इसे इस प्रकार चलाना होगा:

root@kitploit:~
$ sudo osxcollector/osxcollector.py

महत्वपूर्ण: कृपया सुनिश्चित करें कि आपकी Mac OS X मशीन पर python कमांड सिस्टम के साथ शिप किए गए डिफ़ॉल्ट Python इंटरप्रेटर का उपयोग करता है और इसे ओवरराइड नहीं किया गया है, उदा. brew के माध्यम से स्थापित Python संस्करण द्वारा। OSXCollector OS X लाइब्रेरीज़ के लिए कुछ देशी Python बाइंडिंग पर निर्भर करता है, जो आपके सिस्टम पर मूल रूप से स्थापित Python संस्करण के अलावा अन्य Python संस्करणों में उपलब्ध नहीं हो सकते हैं। वैकल्पिक रूप से, आप osxcollector.py को उस Python संस्करण को स्पष्ट रूप से निर्दिष्ट करके चला सकते हैं जिसका आप उपयोग करना चाहते हैं:

root@kitploit:~
$ sudo /usr/bin/python2.7 osxcollector/osxcollector.py

कलेक्टर का JSON आउटपुट, सिस्टम लॉग जैसी कुछ सहायक फ़ाइलों के साथ, एक .tar.gz में बंडल किया गया है जिसे विश्लेषक को सौंपा जा सकता है।

osxcollector.py में संग्रह के काम करने के तरीके को बदलने के लिए बहुत सारे उपयोगी विकल्प भी हैं:

  • -i INCIDENT_PREFIX/--id=INCIDENT_PREFIX: एक पहचानकर्ता सेट करता है जिसका उपयोग आउटपुट फ़ाइल के उपसर्ग के रूप में किया जाता है। डिफ़ॉल्ट मान osxcollect है।

    root@kitploit:~
    $ sudo osxcollector.py -i IncontinentSealord
    Wrote 35394 lines.
    Output in IncontinentSealord-2014_12_21-08_49_39.tar.gz
    

    घटना नामों के साथ रचनात्मक बनें, इससे दर्द से गुज़रना आसान हो जाता है।

  • -p ROOTPATH/--path=ROOTPATH: संग्रह चलाने के लिए फाइलसिस्टम के रूट का पथ सेट करता है। डिफ़ॉल्ट मान / है। यह डिस्क की छवि पर संग्रह चलाने के लिए बढ़िया है।

    root@kitploit:~
    $ sudo osxcollector.py -p '/mnt/powned'
    
  • -s SECTION/--section=SECTION: पूर्ण संग्रह का केवल एक भाग चलाता है। एक से अधिक बार निर्दिष्ट किया जा सकता है। अनुभागों और उपखंडों की पूरी सूची है:

    • version

संग्रह का विवरण

कलेक्टर एक .tar.gz आउटपुट करता है जिसमें सभी एकत्रित कलाकृतियाँ होती हैं। आर्काइव में अधिकांश जानकारी के साथ एक JSON फ़ाइल होती है। इसके अतिरिक्त, लक्ष्य सिस्टम लॉग से उपयोगी लॉग का एक सेट शामिल किया जाता है।

सामान्य कुंजियाँ

प्रत्येक रिकॉर्ड

JSON फ़ाइल की प्रत्येक पंक्ति 1 जानकारी का टुकड़ा रिकॉर्ड करती है। कुछ सामान्य कुंजियाँ हैं जो प्रत्येक JSON रिकॉर्ड में दिखाई देती हैं:

  • osxcollector_incident_id: एक अद्वितीय ID जो प्रत्येक रिकॉर्ड में साझा होती है।
  • osxcollector_section: इस रिकॉर्ड में डेटा का अनुभाग या प्रकार।
  • osxcollector_subsection: डेटा के प्रकार का उपखंड या अधिक विस्तृत विवरण।
फ़ाइल रिकॉर्ड

फ़ाइलों का प्रतिनिधित्व करने वाले रिकॉर्ड के लिए कई उपयोगी कुंजियाँ हैं:

  • atime: फ़ाइल एक्सेस समय।
  • ctime: फ़ाइल निर्माण समय।
  • mtime: फ़ाइल संशोधित समय।
  • file_path: फ़ाइल का निरपेक्ष पथ।
  • md5: फ़ाइल सामग्री का MD5 हैश।
  • sha1: फ़ाइल सामग्री का SHA1 हैश।
  • sha2: फ़ाइल सामग्री का SHA2 हैश।

डाउनलोड की गई फ़ाइलों का प्रतिनिधित्व करने वाले रिकॉर्ड के लिए:

  • xattr-wherefrom: डाउनलोड की गई फ़ाइल के स्रोत और रेफरर URL वाली एक सूची।
  • xattr-quarantines: एक स्ट्रिंग जो बताती है कि किस एप्लिकेशन ने फ़ाइल डाउनलोड की।
SQLite रिकॉर्ड

SQLite डेटाबेस की एक पंक्ति का प्रतिनिधित्व करने वाले रिकॉर्ड के लिए:

  • osxcollector_table_name: वह तालिका का नाम जिससे पंक्ति आती है।
  • osxcollector_db_path: SQLite फ़ाइल का निरपेक्ष पथ।

किसी विशिष्ट उपयोगकर्ता से जुड़े डेटा का प्रतिनिधित्व करने वाले रिकॉर्ड के लिए:

  • osxcollector_username: उपयोगकर्ता का नाम

टाइमस्टैम्प

OSXCollector टाइमस्टैम्प को YYYY-mm-dd hh:MM:ss प्रारूप में मानव-पठनीय दिनांक/समय स्ट्रिंग में बदलने का प्रयास करता है। यह स्वचालित रूप से विभिन्न टाइमस्टैम्प की पहचान करने के लिए heuristic का उपयोग करता है:

  • epoch के बाद से सेकंड
  • epoch के बाद से मिलीसेकंड
  • 2001-01-01 के बाद से सेकंड
  • 1601-01-01 के बाद से सेकंड

अनुभाग

version अनुभाग

OSXCollector का वर्तमान संस्करण।

system_info अनुभाग

सिस्टम के बारे में बुनियादी जानकारी एकत्र करता है:

  • सिस्टम का नाम
  • नोड का नाम
  • रिलीज़
  • संस्करण
  • मशीन
kext अनुभाग

कर्नेल एक्सटेंशन को एकत्र करता है:

  • /System/Library/Extensions
  • /Library/Extensions
startup अनुभाग

LaunchAgents, LaunchDaemons, ScriptingAdditions, StartupItems और अन्य लॉगिन आइटम के बारे में जानकारी एकत्र करता है:

  • /System/Library/LaunchAgents
  • /System/Library/LaunchDaemons
  • /Library/LaunchAgents
  • ~/Library/LaunchAgents
  • /Library/LaunchDaemons
  • /System/Library/ScriptingAdditions
  • /Library/ScriptingAdditions
  • /System/Library/StartupItems
  • /Library/StartupItems
  • ~/Library/Preferences/com.apple.loginitems.plist

Mac OS X स्टार्टअप के बारे में अधिक जानकारी यहाँ मिल सकती है: http://www.malicious-streams.com/article/Mac_OSX_Startup.pdf

applications अनुभाग

स्थापित अनुप्रयोगों को हैश करता है और इंस्टॉल इतिहास एकत्र करता है:

  • /Applications
  • ~/Applications
  • /Library/Receipts/InstallHistory.plist
quarantines अनुभाग

क्वारंटाइन मूल रूप से वह जानकारी है जो 'क्या आप वाकई इसे चलाना चाहते हैं?' दिखाने के लिए आवश्यक है जब कोई उपयोगकर्ता इंटरनेट से डाउनलोड की गई फ़ाइल खोलने का प्रयास करता है। कुछ और विवरणों के लिए, क्वारंटाइन की Apple सहायता स्पष्टीकरण देखें: http://support.apple.com/kb/HT3662

यह अनुभाग क्वारंटाइन फ़ाइलों के लिए XProtect हैश-आधारित मैलवेयर जाँच से भी जानकारी एकत्र करता है। plist यहाँ है: /System/Library/CoreServices/CoreTypes.bundle/Contents/Resources/XProtect.plist

XProtect इंटरनेट प्लगइन्स के लिए न्यूनतम संस्करण भी जोड़ता है। वह plist यहाँ है: /System/Library/CoreServices/CoreTypes.bundle/Contents/Resources/XProtect.meta.plist

downloads अनुभाग

सभी उपयोगकर्ताओं की डाउनलोड की गई फ़ाइलों को हैश करता है:

  • ~/Downloads
  • ~/Library/Mail Downloads
  • ~/Library/Containers/com.apple.mail/Data/Library/Mail Downloads
chrome अनुभाग

Google Chrome वेब ब्राउज़र से निम्नलिखित जानकारी एकत्र करता है:

  • इतिहास
  • संग्रहीत इतिहास
  • कुकीज़
  • एक्सटेंशन
  • लॉगिन डेटा
  • शीर्ष साइटें
  • वेब डेटा

यह डेटा ~/Library/Application Support/Google/Chrome/Default से निकाला गया है

firefox अनुभाग

Firefox प्रोफ़ाइल में विभिन्न SQLite डेटाबेस से जानकारी एकत्र करता है:

  • कुकीज़
  • डाउनलोड
  • फ़ॉर्म इतिहास
  • इतिहास
  • Signons
  • अनुमतियाँ
  • Addons
  • एक्सटेंशन
  • सामग्री प्राथमिकताएँ
  • स्वास्थ्य रिपोर्ट
  • Webapps Store

यह जानकारी ~/Library/Application Support/Firefox/Profiles से निकाली गई है

Firefox प्रोफ़ाइल फ़ोल्डर के बारे में अधिक जानकारी के लिए देखें http://kb.mozillazine.org/Profile_folder_-_Firefox

safari अनुभाग

Safari प्रोफ़ाइल में विभिन्न plists और SQLite डेटाबेस से जानकारी एकत्र करता है:

  • डाउनलोड
  • इतिहास
  • एक्सटेंशन
  • डेटाबेस
  • स्थानीय स्टोरेज
accounts अनुभाग

उपयोगकर्ताओं के खातों के बारे में जानकारी एकत्र करता है:

  • सिस्टम एडमिन: /private/var/db/dslocal/nodes/Default/groups/admin.plist
  • सिस्टम उपयोगकर्ता: /private/var/db/dslocal/nodes/Default/users
  • सोशल खाते: ~/Library/Accounts/Accounts3.sqlite
  • उपयोगकर्ताओं के हाल के आइटम: ~/Library/Preferences/com.apple.recentitems.plist
mail अनुभाग

मेल ऐप निर्देशिकाओं में फ़ाइलों को हैश करता है:

  • ~/Library/Mail
  • ~/Library/Mail Downloads
full_hash अनुभाग

डिस्क पर सभी फ़ाइलों को हैश करता है। उन सबको। यह डिफ़ॉल्ट रूप से नहीं चलता। इसे इसके साथ ट्रिगर किया जाना चाहिए:

root@kitploit:~
$ sudo osxcollector.py -s full_hash

बुनियादी मैनुअल विश्लेषण

फोरेंसिक विश्लेषण थोड़ा कला और थोड़ा विज्ञान है। प्रत्येक विश्लेषक OSXCollector से आउटपुट पढ़ते समय थोड़ी अलग कहानी देखेगा। यही विश्लेषण को मजेदार बनाता है।

आम तौर पर, संग्रह एक लक्ष्य मशीन पर किया जाता है क्योंकि कुछ संदिग्ध है: एंटी-वायरस को एक फ़ाइल मिली जो उसे पसंद नहीं है, डीप पैकेट इंस्पेक्ट ने एक कॉलआउट देखा, एंडपॉइंट मॉनिटरिंग ने एक नया स्टार्टअप आइटम देखा। इस प्रारंभिक अलर्ट का विवरण - एक फ़ाइल पथ, एक टाइमस्टैम्प, एक हैश, एक डोमेन, एक IP, आदि - यह शुरू करने के लिए पर्याप्त है।

टाइमस्टैम्प

एक टाइमस्टैम्प से कुछ मिनट पहले और बाद में बस grep करना बढ़िया काम करता है:

root@kitploit:~
$ cat INCIDENT32.json | grep '2014-01-01 11:3[2-8]'

ब्राउज़र इतिहास

यह वहाँ है। jq जैसा उपकरण कुछ फैंसी आउटपुट के लिए बहुत उपयोगी हो सकता है:

root@kitploit:~
$ cat INCIDENT32.json | grep '2014-01-01 11:3[2-8]' | jq 'select(has("url"))|.url'

एक एकल उपयोगकर्ता

root@kitploit:~
$ cat INCIDENT32.json | jq 'select(.osxcollector_username=="ivanlei")|.'

स्वचालित विश्लेषण

OSXCollector Output Filters project में ऐसे फ़िल्टर हैं जो OSXCollector के आउटपुट को संसाधित और रूपांतरित करते हैं। फ़िल्टर का लक्ष्य OSXCollector आउटपुट का विश्लेषण करना आसान बनाना है।

विकास युक्तियाँ

OSXCollector की कार्यक्षमता एक एकल फ़ाइल में संग्रहीत है: osxcollector.py। कलेक्टर को OS X के नंगे इंस्टॉलेशन पर बिना किसी अतिरिक्त पैकेज या निर्भरता के चलना चाहिए।

सुनिश्चित करें कि स्रोत कोड को संपादित करने से पहले सभी OSXCollector परीक्षण पास हो जाएँ। आप परीक्षण इस प्रकार चला सकते हैं: make test

स्रोत कोड में बदलाव करने के बाद, यह सत्यापित करने के लिए make test फिर से चलाएँ कि आपके बदलावों ने किसी भी परीक्षण को नहीं तोड़ा।

लाइसेंस

यह कार्य GNU जनरल पब्लिक लाइसेंस के तहत लाइसेंस प्राप्त है और https://github.com/jipegit/OSXAuditor से व्युत्पन्न है।

ब्लॉग पोस्ट

  • OSXCollector: Forensic Collection and Automated Analysis for OS X - इवान लीच्टलिंग द्वारा

प्रस्तुतियाँ

  • OSXCollector: Automated forensic evidence collection & analysis for OS X - कूबा सेन्डोर द्वारा @ BruCON 0x07
  • Squashing Rotten Apples: Automated forensics & analysis for Mac OS X with OSXCollector - कूबा सेन्डोर द्वारा @ BSides Manchester 2015
  • OSXCollector - इवान लीच्टलिंग द्वारा @ Macbrained's August Meet-Up
  • OSXCollector - Automated Forensic Evidence Collection & Analysis for OS X - इवान लीच्टलिंग द्वारा @ OpenNSM
  • OSXCollector - Automated Forensic Evidence Collection & Analysis for OS X - इवान लीच्टलिंग द्वारा @ Duo Tech Talk (blog post)

बाहरी प्रस्तुतियाँ

  • OSX Archaeology: Becoming Indiana Jones with OSXCollector and Strata - क्रिस हेंडरसन और जस्टिन लार्सन द्वारा @ SAINTCon 2015

संसाधन

OS X फोरेंसिक के बारे में और अधिक जानना चाहते हैं?

  • Sarah Edward's mac4n6.com - Mac फोरेंसिक पर सर्वश्रेष्ठ प्रस्तुतियाँ।

कुछ अन्य रोचक उपकरण:

  • KnockKnock - KnockKnock एक कमांड लाइन python स्क्रिप्ट है जो स्थायी OS X बाइनरी प्रदर्शित करती है जो प्रत्येक बूट पर स्वचालित रूप से निष्पादित होने के लिए सेट हैं।
  • Grr - Google Rapid Response: घटना प्रतिक्रिया के लिए रिमोट लाइव फोरेंसिक
  • osquery - SQL संचालित ऑपरेटिंग सिस्टम इंस्ट्रुमेंटेशन, मॉनिटरिंग और एनालिटिक्स
टूल डाउनलोड करें
  • system_info
  • kext
  • startup
    • launch_agents
    • scripting_additions
    • startup_items
    • login_items
  • applications
    • applications
    • install_history
  • quarantines
  • downloads
    • downloads
    • email_downloads
    • old_email_downloads
  • chrome
    • history
    • archived_history
    • cookies
    • login_data
    • top_sites
    • web_data
    • databases
    • local_storage
    • preferences
  • firefox
    • cookies
    • downloads
    • formhistory
    • history
    • signons
    • permissions
    • addons
    • extension
    • content_prefs
    • health_report
    • webapps_store
    • json_files
  • safari
    • downloads
    • history
    • extensions
    • databases
    • localstorage
    • extension_files
  • accounts
    • system_admins
    • system_users
    • social_accounts
    • recent_items
  • mail
  • full_hash
  • root@kitploit:~
    $ sudo osxcollector.py -s 'startup' -s 'downloads'
    
  • -c/--collect-cookies: कुकीज़ का मान एकत्र करें। डिफ़ॉल्ट रूप से OSXCollector कुकी का मान डंप नहीं करता, क्योंकि इसमें संवेदनशील जानकारी (जैसे सत्र आईडी) हो सकती है।

  • -l/--collect-local-storage: वेब ब्राउज़रों के स्थानीय स्टोरेज में संग्रहीत मानों को एकत्र करें। डिफ़ॉल्ट रूप से OSXCollector मानों को डंप नहीं करता क्योंकि उनमें संवेदनशील जानकारी हो सकती है।

  • -d/--debug: वर्बोज़ आउटपुट और python ब्रेकपॉइंट्स को सक्षम करता है। यदि OSXCollector में कुछ गलत है, तो यह प्रयास करें।

    root@kitploit:~
    $ sudo osxcollector.py -d