Torna agli aggiornamenti
New releaseSep 3, 2026

macos-collector v1.7.0

macos-collector - Raccolta automatizzata di artefatti forensi macOS per DFIR

Condividi

macos-collector

macos-collector - Raccolta automatizzata di artefatti forensi macOS per DFIR

macos-collector.sh è uno script Shell utilizzato per raccogliere artefatti forensi macOS da un endpoint macOS compromesso utilizzando principalmente Aftermath di Jamf Threat Labs.

Download

Scarica l'ultima versione di macos-collector dalla sezione Releases.

[!NOTE] macos-collector include tutti gli strumenti esterni per impostazione predefinita.

[!NOTE] Password predefinita dell'archivio: IncidentResponse

[!NOTE] Password dei file in quarantena: infected

[!TIP] Per impostazione predefinita, macos-collector scriverà l'output direttamente nella directory di lavoro corrente. Si consiglia di eseguire lo strumento da una posizione remota o da un dispositivo esterno (come una chiavetta USB) per ridurre la scrittura sul disco effettivo dell'endpoint di destinazione.

[!IMPORTANT] Aftermath deve essere eseguito come root e deve avere pieno accesso al disco (FDA) per poter funzionare. L'FDA può essere concesso all'applicazione Terminale in cui viene eseguito.

Per concedere temporaneamente pieno accesso al disco alla tua applicazione Terminale, vai su System SettingsPrivacy & SecurityFull Disk Access, fai clic sul pulsante +, sblocca le impostazioni con Touch ID o inserisci la tua password, e scegli la tua applicazione Terminale. Dovrai quindi chiudere e riaprire la tua applicazione Terminale affinché le modifiche abbiano effetto. Per revocare l'accesso, torna semplicemente allo stesso menu e deseleziona la tua applicazione Terminale.

Utilizzo

sudo bash macos-collector.sh [OPTION] [--output-path PATH]

Esempio 1 - Raccogliere artefatti forensi da un endpoint macOS compromesso utilizzando Aftermath

sudo bash macos-collector.sh --collect  

Esempio 2 - Analizzare un file archivio Aftermath raccolto in precedenza

sudo bash macos-collector.sh --analyze

Esempio 3 - Raccogliere dati FSEvents da un endpoint macOS compromesso

sudo bash macos-collector.sh --fsevents  

Esempio 4 - Raccogliere TUTTI gli artefatti forensi macOS supportati

sudo bash macos-collector.sh --triage --output-path "/Volumes/T9/"    

Esempio 5 - Raccogliere artefatti forensi con UAC (Unix-like Artifacts Collector)

sudo bash macos-collector.sh --uac --output-path "/Users/<user>/Desktop/"  

Help-Message
Fig 1: Messaggio di aiuto

Aftermath-Collection
Fig 2: Raccolta Aftermath con Deep Scan

Aftermath-Analysis
Fig 3: Analisi dell'archivio Aftermath → passare a un endpoint macOS pulito

BTM
Fig 4: Raccolta del file di dump BTM (Background Task Management)

DS_Store
Fig 5: Raccolta dei file DS_Store

FSEvents
Fig 6: Raccolta dei dati FSEvents

KnockKnock
Fig 7: Scansione del sistema in tempo reale con KnockKnock (Persistence)

UnifiedLogs
Fig 8: Raccolta dei log unificati Apple (AUL)

Sysdiagnose
Fig 9: Raccolta dei log Sysdiagnose

Spotlight
Fig 10: Raccolta dei file del database Spotlight (incl. ricerche in tempo reale)

SystemInfo-1
Fig 11: Raccolta delle informazioni di sistema → XProtect è aggiornato

SystemInfo-2
Fig 12: Raccolta delle informazioni di sistema → Aggiornamento XProtect disponibile

Recent-Items
Fig 13: Raccolta degli elementi recenti

TrueTree
Fig 14: Raccolta dello snapshot TrueTree (incl. informazioni generali sui processi)

Notifications
Fig 15: Raccolta dei file del database del Centro notifiche

Biome
Fig 16: Raccolta dei dati Biome (incl. Biome Timeline)

UAC
Fig 17: Unix-like Artifacts Collector (UAC)

Dipendenze

7-Zip v26.03 Console Version (2026-09-03)
MD5: 4309943CEA119B4F0B0A8AE015F19778
SHA1: DC634581D5F811E3D773A980A674D3804D8A7C19
SHA256: 74B0910E50EA44D9760A57FADA2192CFD530BA8BFFBE7B47C412A464B796CABF
https://www.7-zip.org/download.html

Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath

KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html

TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree

UAC v3.4.0 (2026-09-08)
MD5: C1DAFB72028A71C9FE82F054014A5B14
SHA1: 6D94040D8AB38D3C4436D887917A4A68AFC07995
SHA256: 95EFD64FB42530B24FEFEBF0ABC48F8C845F1B26AF32CA6F0CE445D22D87759E
https://github.com/tclahr/uac

Licenza

Questo progetto è distribuito sotto la Licenza MIT - consulta il file LICENSE per i dettagli.

Aftermath by Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree by Jaron Bradley
The Mitten Mac - Incident Response and Threat Hunting Knowledge for macOs
What Happened?: Swiftly Investigating macOS Security Incidents with Aftermath | JNUC 2023
KnockKnock - Persistence Enumerator by Objective-See
Biome Timeline by Mahmoud Swelam

Categorie