Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
macos-UnifiedLogs — Analizza gli Apple Unified Logs per estrarre metadati di processo, thread, attività, timestamp e messaggi da logarchive o sistemi macOS live, esportandoli in JSONL/CSV per il DFIR. | Kitploit
Strumenti/GitHubGitHub/mandiant/macos-unifiedlogs
Informatica ForenseDigital ForensicsRisposta agli IncidentiAnalisi dei Log
GitHubmandiant/macos-unifiedlogs

macos-UnifiedLogs

Analizza gli Apple Unified Logs per estrarre metadati di processo, thread, attività, timestamp e messaggi da logarchive o sistemi macOS live, esportandoli in JSONL/CSV per il DFIR.

Vedi Repository
3674412 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

macos-unifiedlogs

Una semplice libreria Rust che può aiutare ad analizzare i file Unified Log di macOS.

I Unified Log sono stati introdotti nella versione 10.12 di macOS (Sierra, 2016). Parte dell'obiettivo di Apple di creare un formato di log unificato per tutti i prodotti Apple. Esistono su macOS, iOS, watchOS, tvOS. I Unified Log sostituiscono molti dei vecchi formati di log usati da Apple. Questa libreria può essere utilizzata per analizzare questi file di log.
I dati attualmente estratti includono:

  • ID del processo
  • ID del thread
  • ID dell'attività
  • ID dell'attività padre
  • Messaggio di log
  • Timestamp (supportati Intel e ARM)
  • ID utente effettivo (EUID)
  • Tipo di log
  • Tipo di evento
  • Libreria
  • Sottosistema
  • Categoria
  • Processo
  • Messaggio grezzo - Messaggio estratto dal file UUID
  • Voci di messaggio - Parti di messaggio dal file tracev3. Si combinano con il messaggio grezzo per ottenere il messaggio di log
  • UUID della libreria
  • UUID del processo
  • UUID di avvio
  • Fuso orario

Esecuzione

Un binario di esempio è disponibile per il download

  • unifiedlog_iterator - Può analizzare un logarchive in un file JSOL o CSV. Può anche analizzare i log su un sistema live. Il file di output sarà piuttosto grande

Limitazioni

È stata testata su milioni di voci di log. Tuttavia, a causa della complessità del formato Unified Log, ci sono alcune limitazioni:

  1. Nessun supporto per la ricerca dei codici di errore in stile printf. Questa libreria non esegue alcuna ricerca di codici di errore per i messaggi di log. Il comando nativo log su macOS supporta la ricerca dei codici di errore quando incontra messaggi printf %m.
    Per esempio il messaggio di log: 'Failed to open file, error: %m'
    a. Questa libreria restituisce:

    root@kitploit:~
    Failed to open file, error: 1
    

    b. Il comando log di macOS restituisce:

    root@kitploit:~
    Failed to open file, error: no such file or directory
    
  2. Questa libreria supporta la maggior parte degli oggetti personalizzati nei messaggi di log. Tuttavia, gli oggetti non supportati verranno codificati in base64

Riferimenti

  • https://github.com/ydkhatri/UnifiedLogReader
  • https://github.com/libyal/dtformats/blob/main/documentation/Apple%20Unified%20Logging%20and%20Activity%20Tracing%20formats.asciidoc
  • https://eclecticlight.co/2018/03/19/macos-unified-log-1-why-what-and-how
  • https://www.crowdstrike.com/blog/how-to-leverage-apple-unified-log-for-incident-response
Scarica lo strumento