
Analizza le estrazioni forensi di iOS e iPadOS in report HTML, TSV, timeline, KML e LAVA con scoperta modulare degli artefatti e supporto per i backup iTunes crittografati.

iLEAPP analizza estrazioni forensi di iOS e iPadOS e produce output HTML, TSV, timeline, KML e LAVA. Supporta iOS/iPadOS 11 fino alle versioni correnti.
Sfoglia l'elenco completo e ricercabile degli artifact su leapps.org/artifacts (filtra per strumento LEAPP).
Scarica una release precompilata — non è richiesta l'installazione di Python.
| Piattaforma | GUI | CLI |
|---|---|---|
| Windows | ileappGUI-*-Windows_x64.zip | ileapp-*-Windows_x64.zip |
| macOS (Apple Silicon) | ileappGUI-*-macOS_Apple_Silicon.dmg | ileapp-*-macOS_Apple_Silicon.zip |
| macOS (Intel) | ileappGUI-*-macOS_Mac_Intel.dmg | ileapp-*-macOS_Mac_Intel.zip |
| Linux | ileappGUI-*-Linux_x86_64.AppImage | ileapp-*-Linux_x86_64.AppImage |
GUI — estrai il download, esegui ileappGUI, quindi seleziona tipo di input, percorso di origine, cartella di output e moduli da elaborare.
CLI — estrai il download ed esegui da un terminale. La cartella di output deve già esistere.
ileapp.exe -t zip -i C:\path\to\extraction.zip -o C:\path\to\output\
Su macOS e Linux, usa il binario ileapp dall'archivio estratto invece di ileapp.exe.
Sono supportati i backup iTunes/Finder crittografati (-t itunes). La GUI richiederà una password prima dell'elaborazione quando viene rilevata la crittografia. Nella CLI, passa la password con --itunes_password (vedi Opzioni di analisi facoltative sotto).
Queste opzioni si applicano solo alla build CLI (ileapp / ileapp.exe / python ileapp.py). La GUI (ileappGUI) espone le stesse impostazioni tramite la sua interfaccia invece che tramite flag da riga di comando.
Esegui ileapp --help (o python ileapp.py --help dal sorgente) per la guida integrata.
Questi tre argomenti sono obbligatori per un'analisi normale:
Esempio:
ileapp -t zip -i /path/to/extraction.zip -o /path/to/output/
Queste modalità non analizzano un caso. Usale da sole — senza -t, -i o -o:
Esempi:
ileapp -p
ileapp -c /path/to/output/folder/
I moduli degli artifact si trovano in scripts/artifacts/ e vengono caricati dinamicamente in fase di esecuzione.
Nuovi moduli: inizia con la guida passo-passo su Come scrivere un modulo iLEAPP.
Riferimenti aggiuntivi:
Le release sono il modo più semplice per eseguire iLEAPP. Usa il sorgente se stai sviluppando moduli o se ti servono modifiche non ancora pubblicate da main.
git clone https://github.com/abrignoni/iLEAPP.git
cd iLEAPP
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
Su Linux, installa tkinter per la GUI:
sudo apt-get install python3-tk
Guida all'installazione su Windows di Hexordia:
La cartella di output deve esistere prima di eseguire. Le build dal sorgente riportano una versione -dev (es. 2.6.0-dev.0) per distinguerle dalle build ufficiali.
CLI:
python ileapp.py -t zip -i /path/to/extraction.zip -o /path/to/output/
GUI:
python ileappGUI.py
Vedi Argomenti CLI sopra, oppure esegui python ileapp.py --help.
Questo strumento di triage è il risultato dello sforzo collaborativo di molte persone nella comunità DFIR.
Logo iLEAPP per gentile concessione di Derek Eiri.
| Tipo | Descrizione |
|---|
fs | Cartella di file estratti con percorsi e nomi normali |
zip | Archivio ZIP contenente file con nomi normali |
tar | Archivio TAR |
gz | Archivio compresso GZIP |
itunes | Cartella di backup iTunes/Finder con percorsi e nomi hash |
file | Input di un singolo file |
| Argomento | Forma lunga | Descrizione |
|---|
-t | Tipo di input: fs, tar, zip, gz, itunes o file | |
-i | --input_path | Percorso al file o alla cartella di input |
-o | --output_path | Percorso alla cartella di output (deve già esistere) |
| Argomento | Forma lunga | Descrizione |
|---|
-w | --wrap_text | Passa questo flag per disabilitare il ritorno a capo del testo nei file di output |
-m | --load_profile | Percorso a un file di profilo iLEAPP (.ilprofile) per limitare quali moduli eseguire |
-d | --load_case_data | Percorso a un file di dati caso LEAPP (.lcasedata) |
--custom_output_folder | Nome personalizzato per la sottocartella di output del report | |
--custom_artifacts_path | Cartella aggiuntiva da cui caricare i moduli degli artifact (es. scripts/alternate_artifacts) | |
--itunes_password |
| Argomento | Forma lunga | Descrizione |
|---|
-p | --artifact_paths | Scrive tutti i percorsi di ricerca degli artifact in path_list.txt nella directory corrente |
-c | --create_profile_casedata | Procedura guidata interattiva per creare un file .ilprofile o .lcasedata nella cartella specificata |