Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/lethal-forensics/macos-collector
Meccanismi di PersistenzaInformatica ForenseDigital ForensicsRisposta agli IncidentiAnalisi dei Log
GitHublethal-forensics/macos-collector

macos-collector

macos-collector - Raccolta automatizzata di artefatti forensi macOS per DFIR

Vedi Repository
49542 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

macos-collector

macos-collector - Raccolta automatizzata di artefatti forensi macOS per DFIR

macos-collector.sh è uno script Shell utilizzato per raccogliere artefatti forensi macOS da un endpoint macOS compromesso, usando principalmente Aftermath di Jamf Threat Labs.

Download

Scarica l'ultima versione di macos-collector dalla sezione Releases.

[!NOTE] macos-collector include tutti gli strumenti esterni per impostazione predefinita.

[!NOTE] IncidentResponse, infected

Password predefinita archivio:
Password file in quarantena:

[!TIP] macos-collector scriverà l'output direttamente nella directory di lavoro corrente. Si consiglia di eseguire lo strumento da una posizione remota o da un dispositivo esterno (come una chiavetta USB) per ridurre la scrittura sul disco effettivo dell'endpoint target.

[!IMPORTANT] Aftermath deve essere eseguito come root e deve disporre dell'accesso completo al disco (FDA) per funzionare. L'FDA può essere concesso all'app Terminale in cui viene eseguito.

Per concedere temporaneamente all'app Terminale l'accesso completo al disco, vai su Impostazioni di Sistema → Privacy e Sicurezza → Accesso completo al disco, fai clic sul pulsante +, sblocca le impostazioni con Touch ID o inserisci la password e scegli la tua app Terminale. Dovrai quindi uscire e riaprire l'app Terminale per rendere effettive le modifiche. Per revocare l'accesso, torna allo stesso menu e deseleziona la tua app Terminale.

Utilizzo

root@kitploit:~
sudo bash macos-collector.sh [OPTION]

Esempio 1 - Raccogli gli artefatti forensi da un endpoint macOS compromesso usando Aftermath

root@kitploit:~
sudo bash macos-collector.sh --collect  

Esempio 2 - Analizza il file di archivio Aftermath raccolto in precedenza

root@kitploit:~
sudo bash macos-collector.sh --analyze

Esempio 3 - Raccogli i dati FSEvents da un endpoint macOS compromesso

root@kitploit:~
sudo bash macos-collector.sh --fsevents  

Esempio 4 - Raccogli TUTTI gli artefatti forensi macOS supportati

root@kitploit:~
sudo bash macos-collector.sh --triage  

Help-Message
Fig 1: Messaggio di aiuto

Aftermath-Collection
Fig 2: Raccolta Aftermath con scansione approfondita

Aftermath-Analysis
Fig 3: Analisi dell'archivio Aftermath → passa a un endpoint macOS pulito

BTM
Fig 4: Raccolta del file dump BTM (Background Task Management)

DS_Store
Fig 5: Raccolta dei file DS_Store

FSEvents
Fig 6: Raccolta dei dati FSEvents

KnockKnock
Fig 7: Scansione live del sistema con KnockKnock (Persistenza)

UnifiedLogs
Fig 8: Raccolta dei log unificati Apple (AUL)

Sysdiagnose
Fig 9: Raccolta dei log Sysdiagnose

Spotlight
Fig 10: Raccolta dei file del database Spotlight (incluse le ricerche live)

SystemInfo-1
Fig 11: Raccolta delle informazioni di sistema → XProtect è aggiornato

SystemInfo-2
Fig 12: Raccolta delle informazioni di sistema → Aggiornamento XProtect disponibile

Recent-Items
Fig 13: Raccolta degli elementi recenti

TrueTree
Fig 14: Raccolta snapshot TrueTree

Notifications
Fig 15: Raccolta dei file del database del Centro Notifiche

Biome
Fig 16: Raccolta dei dati Biome (App.MenuItem)

Dipendenze

7-Zip v26.00 Console Version (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html

Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath

KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html

TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F SHA1: BF701DABCFBD816425FB827B75B011773D9283AD SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6 https://github.com/themittenmac/TrueTree

Licenza

Questo progetto è concesso in licenza sotto la MIT License - vedi il file LICENSE per i dettagli.

Link

Aftermath di Jamf Threat Labs
Aftermath - Playbook SOAR
TrueTree di Jaron Bradley
The Mitten Mac - Conoscenze di Incident Response e Threat Hunting per macOs
Cos'è successo?: Indagare rapidamente sugli incidenti di sicurezza macOS con Aftermath | JNUC 2023
KnockKnock - Enumeratore di persistenza di Objective-See

Scarica lo strumento