アップデート一覧に戻る
New releaseSep 3, 2026

macos-collector v1.7.0

macos-collector - DFIR向けmacOSフォレンジックアーティファクトの自動収集

共有

macos-collector

macos-collector - DFIR向けmacOSフォレンジックアーティファクトの自動収集

macos-collector.sh は、主にJamf Threat Labsによる Aftermath を使用して、侵害されたmacOSエンドポイントからmacOSフォレンジックアーティファクトを収集するために使用されるShellスクリプトです。

ダウンロード

Releases セクションから macos-collector の最新バージョンをダウンロードしてください。

[!NOTE] macos-collectorには、デフォルトですべての外部ツールが含まれています。

[!NOTE] デフォルトのアーカイブパスワード: IncidentResponse

[!NOTE] 検疫ファイルのパスワード: infected

[!TIP] デフォルトでは、macos-collectorは出力を現在の作業ディレクトリに直接書き込みます。対象エンドポイントの実際のディスクへの書き込みを減らすため、リモートロケーションまたは外部デバイス(USBフラッシュドライブなど)からツールを実行することを推奨します。

[!IMPORTANT] Aftermathを実行するには、root権限とフルディスクアクセス(FDA)が必要です。FDAは、実行中のターミナルアプリケーションに付与できます。

ターミナルアプリケーションに一時的にフルディスクアクセスを付与するには、System SettingsPrivacy & SecurityFull Disk Access に移動し、+ ボタンをクリックし、Touch IDで設定のロックを解除するかパスワードを入力して、ターミナルアプリケーションを選択します。変更を有効にするには、ターミナルアプリケーションを終了して再度開く必要があります。アクセスを取り消すには、同じメニューに戻り、ターミナルアプリケーションのチェックを外すだけです。

使用方法

sudo bash macos-collector.sh [OPTION] [--output-path PATH]

例1 - Aftermathを使用して侵害されたmacOSエンドポイントからフォレンジックアーティファクトを収集する

sudo bash macos-collector.sh --collect  

例2 - 以前に収集したAftermathアーカイブファイルを分析する

sudo bash macos-collector.sh --analyze

例3 - 侵害されたmacOSエンドポイントからFSEventsデータを収集する

sudo bash macos-collector.sh --fsevents  

例4 - サポートされているすべてのmacOSフォレンジックアーティファクトを収集する

sudo bash macos-collector.sh --triage --output-path "/Volumes/T9/"    

例5 - UAC(Unix-like Artifacts Collector)を使用してフォレンジックアーティファクトを収集する

sudo bash macos-collector.sh --uac --output-path "/Users/<user>/Desktop/"  

Help-Message
Fig 1: ヘルプメッセージ

Aftermath-Collection
Fig 2: ディープスキャンによるAftermathコレクション

Aftermath-Analysis
Fig 3: Aftermathアーカイブの分析 → クリーンなmacOSエンドポイントに切り替える

BTM
Fig 4: BTMダンプファイル(Background Task Management)の収集

DS_Store
Fig 5: DS_Storeファイルの収集

FSEvents
Fig 6: FSEventsデータの収集

KnockKnock
Fig 7: KnockKnockによるライブシステムスキャン(永続化)

UnifiedLogs
Fig 8: Apple Unified Logs(AUL)の収集

Sysdiagnose
Fig 9: Sysdiagnoseログの収集

Spotlight
Fig 10: Spotlightデータベースファイルの収集(ライブ検索を含む)

SystemInfo-1
Fig 11: システム情報の収集 → XProtectは最新です

SystemInfo-2
Fig 12: システム情報の収集 → XProtectのアップデートが利用可能

Recent-Items
Fig 13: 最近使用した項目の収集

TrueTree
Fig 14: TrueTreeスナップショットの収集(一般的なプロセス情報を含む)

Notifications
Fig 15: 通知センターデータベースファイルの収集

Biome
Fig 16: Biomeデータの収集(Biomeタイムラインを含む)

UAC
Fig 17: Unix-like Artifacts Collector(UAC)

依存関係

7-Zip v26.03 コンソール版(2026-09-03)
MD5: 4309943CEA119B4F0B0A8AE015F19778
SHA1: DC634581D5F811E3D773A980A674D3804D8A7C19
SHA256: 74B0910E50EA44D9760A57FADA2192CFD530BA8BFFBE7B47C412A464B796CABF
https://www.7-zip.org/download.html

Aftermath v2.3.0(2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath

KnockKnock v4.0.3(2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html

TrueTree v0.8(2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree

UAC v3.4.0(2026-09-08)
MD5: C1DAFB72028A71C9FE82F054014A5B14
SHA1: 6D94040D8AB38D3C4436D887917A4A68AFC07995
SHA256: 95EFD64FB42530B24FEFEBF0ABC48F8C845F1B26AF32CA6F0CE445D22D87759E
https://github.com/tclahr/uac

ライセンス

このプロジェクトはMITライセンスの下でライセンスされています - 詳細は LICENSE ファイルを参照してください。

リンク

Aftermath by Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree by Jaron Bradley
The Mitten Mac - Incident Response and Threat Hunting Knowledge for macOs
What Happened?: Swiftly Investigating macOS Security Incidents with Aftermath | JNUC 2023
KnockKnock - Persistence Enumerator by Objective-See
Biome Timeline by Mahmoud Swelam

カテゴリ