
macos-collector v1.7.0
macos-collector - Raccolta automatizzata di artefatti forensi macOS per DFIR
macos-collector
macos-collector - Raccolta automatizzata di artefatti forensi macOS per DFIR
macos-collector.sh è uno script Shell utilizzato per raccogliere artefatti forensi macOS da un endpoint macOS compromesso, usando principalmente Aftermath di Jamf Threat Labs.
Download
Scarica l'ultima versione di macos-collector dalla sezione Releases.
[!NOTE] macos-collector include tutti gli strumenti esterni per impostazione predefinita.
[!NOTE]
Password predefinita archivio:IncidentResponse,Password file in quarantena:infected
[!TIP] macos-collector scriverà l'output direttamente nella directory di lavoro corrente. Si consiglia di eseguire lo strumento da una posizione remota o da un dispositivo esterno (come una chiavetta USB) per ridurre la scrittura sul disco effettivo dell'endpoint target.
[!IMPORTANT] Aftermath deve essere eseguito come root e deve disporre dell'accesso completo al disco (FDA) per funzionare. L'FDA può essere concesso all'app Terminale in cui viene eseguito.
Per concedere temporaneamente all'app Terminale l'accesso completo al disco, vai su
Impostazioni di Sistema→Privacy e Sicurezza→Accesso completo al disco, fai clic sul pulsante+, sblocca le impostazioni con Touch ID o inserisci la password e scegli la tua app Terminale. Dovrai quindi uscire e riaprire l'app Terminale per rendere effettive le modifiche. Per revocare l'accesso, torna allo stesso menu e deseleziona la tua app Terminale.
Utilizzo
sudo bash macos-collector.sh [OPTION]
Esempio 1 - Raccogli gli artefatti forensi da un endpoint macOS compromesso usando Aftermath
sudo bash macos-collector.sh --collect
Esempio 2 - Analizza il file di archivio Aftermath raccolto in precedenza
sudo bash macos-collector.sh --analyze
Esempio 3 - Raccogli i dati FSEvents da un endpoint macOS compromesso
sudo bash macos-collector.sh --fsevents
Esempio 4 - Raccogli TUTTI gli artefatti forensi macOS supportati
sudo bash macos-collector.sh --triage
Help-Message
Fig 1: Messaggio di aiuto
Aftermath-Collection
Fig 2: Raccolta Aftermath con scansione approfondita
Aftermath-Analysis
Fig 3: Analisi dell'archivio Aftermath → passa a un endpoint macOS pulito
BTM
Fig 4: Raccolta del file dump BTM (Background Task Management)
DS_Store
Fig 5: Raccolta dei file DS_Store
FSEvents
Fig 6: Raccolta dei dati FSEvents
KnockKnock
Fig 7: Scansione live del sistema con KnockKnock (Persistenza)
UnifiedLogs
Fig 8: Raccolta dei log unificati Apple (AUL)
Sysdiagnose
Fig 9: Raccolta dei log Sysdiagnose
Spotlight
Fig 10: Raccolta dei file del database Spotlight (incluse le ricerche live)
SystemInfo-1
Fig 11: Raccolta delle informazioni di sistema → XProtect è aggiornato
SystemInfo-2
Fig 12: Raccolta delle informazioni di sistema → Aggiornamento XProtect disponibile
Recent-Items
Fig 13: Raccolta degli elementi recenti
TrueTree
Fig 14: Raccolta snapshot TrueTree
Notifications
Fig 15: Raccolta dei file del database del Centro Notifiche
Biome
Fig 16: Raccolta dei dati Biome (App.MenuItem)
Dipendenze
7-Zip v26.00 Console Version (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html
Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath
KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html
TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree
Licenza
Questo progetto è concesso in licenza sotto la MIT License - vedi il file LICENSE per i dettagli.
Link
Aftermath di Jamf Threat Labs
Aftermath - Playbook SOAR
TrueTree di Jaron Bradley
The Mitten Mac - Conoscenze di Incident Response e Threat Hunting per macOs
Cos'è successo?: Indagare rapidamente sugli incidenti di sicurezza macOS con Aftermath | JNUC 2023
KnockKnock - Enumeratore di persistenza di Objective-See