
Analizza gli Apple Unified Logs per estrarre metadati di processo, thread, attività, timestamp e messaggi da logarchive o sistemi macOS live, esportandoli in JSONL/CSV per il DFIR.
Una semplice libreria Rust che può aiutare ad analizzare i file Unified Log di macOS.
I Unified Log sono stati introdotti nella versione 10.12 di macOS (Sierra, 2016). Parte
dell'obiettivo di Apple di creare un formato di log unificato per tutti i prodotti Apple. Esistono
su macOS, iOS, watchOS, tvOS. I Unified Log sostituiscono molti dei vecchi formati di log
usati da Apple. Questa libreria può essere utilizzata per analizzare questi file di log.
I dati attualmente estratti includono:
Un binario di esempio è disponibile per il download
unifiedlog_iterator - Può analizzare un logarchive in un file JSOL o CSV. Può anche analizzare i log
su un sistema live. Il file di output sarà piuttosto grandeÈ stata testata su milioni di voci di log. Tuttavia, a causa della complessità del formato Unified Log, ci sono alcune limitazioni:
Nessun supporto per la ricerca dei codici di errore in stile printf. Questa libreria non esegue alcuna ricerca
di codici di errore per i messaggi di log. Il comando nativo log su macOS supporta
la ricerca dei codici di errore quando incontra messaggi printf %m.
Per esempio il messaggio di log: 'Failed to open file, error: %m'
a. Questa libreria restituisce:
Failed to open file, error: 1
b. Il comando log di macOS restituisce:
Failed to open file, error: no such file or directory
Questa libreria supporta la maggior parte degli oggetti personalizzati nei messaggi di log. Tuttavia, gli oggetti non supportati verranno codificati in base64