Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
macOSTriageCollectionScript — Raccoglie dati di triage completi da macOS per la risposta agli incidenti, inclusi log di sistema, elenchi di file, dati del browser, cronologia della shell e meccanismi di persistenza. | Kitploit
Strumenti/GitHubGitHub/withsecurelabs/macostriagecollectionscript
Informatica ForenseDigital ForensicsThreat IntelligenceRisposta agli IncidentiAnalisi dei Log
GitHubwithsecurelabs/macostriagecollectionscript

macOSTriageCollectionScript

Raccoglie dati di triage completi da macOS per la risposta agli incidenti, inclusi log di sistema, elenchi di file, dati del browser, cronologia della shell e meccanismi di persistenza.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
30615 anni faRevisionato da Kitploit

macOSTriageCollectionScript

Uno script di raccolta dati di triage per macOS che utilizza sysdiagnose con alcune aggiunte per raccogliere dati di triage utili per le indagini.

Cosa raccoglie lo script?

I dati raccolti includono:

  • sysdiagnose, un'utilità presente su una varietà di sistemi operativi macOS/iOS che raccoglie 'informazioni diagnostiche a livello di sistema'. Utilizzata principalmente qui per i file di log e i dati live che raccoglie.
  • Elenchi di file, poiché APFS non dispone di una tabella master dei file come NTFS per avere un'idea di ciò che esiste sul file system, creiamo diversi file CSV utilizzando una combinazione di stat, shasum e file. I dati raccolti possono essere utilizzati in combinazione con feed di threat intelligence per identificare file dannosi tramite il loro hash o per identificare file anomali. Questo è un processo piuttosto intensivo, quindi lo script dispone di un flag per eseguire una modalità rapida in cui questo passaggio viene escluso.
  • I dati del browser da Safari, Chrome e Firefox vengono raccolti allo scopo di escludere download dannosi, attacchi di phishing o per identificare eventuali estensioni del browser sospette.
  • La cronologia di Bash/Zsh viene raccolta per determinare l'attività abituale, identificare eventuali anomalie o attività manuali sulla tastiera.
  • FSEvents, queste sono una fonte di log volatile non molto diversa dal journal USN su una macchina Windows. Sebbene inclusi nel 'system_logs.logarchive' raccolto da sysdiagnose, possono essere utilizzati per ottenere una visione dell'attività recente sul file system che potrebbe non essere ancora registrata nel 'system_logs.logarchive'.
  • La raccolta degli attributi estesi utilizza xattr e mdfind per individuare e analizzare gli attributi da salvare in un database Sqlite3. Viene determinato un tipo di file per l'attributo e i dati vengono salvati in esadecimale; per impostazione predefinita gli unici attributi raccolti sono "kMDItemDownloadedDate" e "kMDItemWhereFroms", tuttavia è possibile aggiungere ulteriori attributi aggiungendo all'array attributes nella funzione section_7.
  • Vengono raccolti anche diversi meccanismi di persistenza, tra cui LaunchAgents, LaunchDaemons, LoginItems e regole Emond.
  • Infine, alcuni dati live da lsof servono a identificare eventuali file, processi o connessioni di rete anomali.

Utilizzo

Lo script deve essere eseguito come sudo per consentire la raccolta tramite sysdiagnose e una varietà di percorsi del file system; lo script può essere eseguito solo come sudo. Per impostazione predefinita, Terminal non ha accesso a una varietà di percorsi di cui avrà bisogno, quindi dovrai abilitare 'accesso completo al disco' per Terminal. Questo può essere fatto nelle preferenze di sistema in Sicurezza e Privacy > Privacy -> Accesso completo al disco; per confermare le modifiche, fai clic sul lucchetto in basso a sinistra della finestra e riavvia la sessione di Terminal. Se si verifica un errore, verrà salvato in uno dei file *.errors corrispondenti a una sezione della raccolta. I dati raccolti vengono salvati in una directory che segue questo schema 'md5 del nome host'_YYYY-MM-DD_HHMMSS/ nella directory di lavoro corrente. Al termine della raccolta, i dati vengono compressi in un tar.gz denominato in base all'md5 del nome host; la trasformazione del nome host serve a prevenire eventuali problemi legati a caratteri speciali.

Flag dello script:

''' Modalità rapida: -q Includi questo flag quando esegui lo script per saltare la creazione degli elenchi di file. Aiuto: -h Stampa un breve messaggio di aiuto '''

Dichiarazioni di non responsabilità

Questo script non rimuove i dati raccolti dopo la compressione; questi contengono informazioni sensibili, assicurati di eliminarli in modo sicuro dopo l'uso. Lo script, per facilità d'uso, richiede l'abilitazione dell'accesso completo al disco per Terminal; si consiglia di disabilitare questo accesso dopo la raccolta. Infine, i dati raccolti non devono essere considerati forensicamente validi.

Testato su macOS 10.15

Scarica lo strumento