
macos-collector v1.7.0
macos-collector - DFIR向けmacOSフォレンジックアーティファクトの自動収集
macos-collector
macos-collector - DFIR向けmacOSフォレンジックアーティファクトの自動収集
macos-collector.sh は、主にJamf Threat Labsによる Aftermath を使用して、侵害されたmacOSエンドポイントからmacOSフォレンジックアーティファクトを収集するために使用されるShellスクリプトです。
ダウンロード
Releases セクションから macos-collector の最新バージョンをダウンロードしてください。
[!NOTE] macos-collectorには、デフォルトですべての外部ツールが含まれています。
[!NOTE] デフォルトのアーカイブパスワード:
IncidentResponse
[!NOTE] 検疫ファイルのパスワード:
infected
[!TIP] デフォルトでは、macos-collectorは出力を現在の作業ディレクトリに直接書き込みます。対象エンドポイントの実際のディスクへの書き込みを減らすため、リモートロケーションまたは外部デバイス(USBフラッシュドライブなど)からツールを実行することを推奨します。
[!IMPORTANT] Aftermathを実行するには、root権限とフルディスクアクセス(FDA)が必要です。FDAは、実行中のターミナルアプリケーションに付与できます。
ターミナルアプリケーションに一時的にフルディスクアクセスを付与するには、
System Settings→Privacy & Security→Full Disk Accessに移動し、+ボタンをクリックし、Touch IDで設定のロックを解除するかパスワードを入力して、ターミナルアプリケーションを選択します。変更を有効にするには、ターミナルアプリケーションを終了して再度開く必要があります。アクセスを取り消すには、同じメニューに戻り、ターミナルアプリケーションのチェックを外すだけです。
使用方法
sudo bash macos-collector.sh [OPTION] [--output-path PATH]
例1 - Aftermathを使用して侵害されたmacOSエンドポイントからフォレンジックアーティファクトを収集する
sudo bash macos-collector.sh --collect
例2 - 以前に収集したAftermathアーカイブファイルを分析する
sudo bash macos-collector.sh --analyze
例3 - 侵害されたmacOSエンドポイントからFSEventsデータを収集する
sudo bash macos-collector.sh --fsevents
例4 - サポートされているすべてのmacOSフォレンジックアーティファクトを収集する
sudo bash macos-collector.sh --triage --output-path "/Volumes/T9/"
例5 - UAC(Unix-like Artifacts Collector)を使用してフォレンジックアーティファクトを収集する
sudo bash macos-collector.sh --uac --output-path "/Users/<user>/Desktop/"
Fig 1: ヘルプメッセージ
Aftermath-Collection
Fig 2: ディープスキャンによるAftermathコレクション
Aftermath-Analysis
Fig 3: Aftermathアーカイブの分析 → クリーンなmacOSエンドポイントに切り替える
BTM
Fig 4: BTMダンプファイル(Background Task Management)の収集
DS_Store
Fig 5: DS_Storeファイルの収集
FSEvents
Fig 6: FSEventsデータの収集
KnockKnock
Fig 7: KnockKnockによるライブシステムスキャン(永続化)
UnifiedLogs
Fig 8: Apple Unified Logs(AUL)の収集
Sysdiagnose
Fig 9: Sysdiagnoseログの収集
Spotlight
Fig 10: Spotlightデータベースファイルの収集(ライブ検索を含む)
SystemInfo-1
Fig 11: システム情報の収集 → XProtectは最新です
SystemInfo-2
Fig 12: システム情報の収集 → XProtectのアップデートが利用可能
Recent-Items
Fig 13: 最近使用した項目の収集
Fig 14: TrueTreeスナップショットの収集(一般的なプロセス情報を含む)
Notifications
Fig 15: 通知センターデータベースファイルの収集
Fig 16: Biomeデータの収集(Biomeタイムラインを含む)
Fig 17: Unix-like Artifacts Collector(UAC)
依存関係
7-Zip v26.03 コンソール版(2026-09-03)
MD5: 4309943CEA119B4F0B0A8AE015F19778
SHA1: DC634581D5F811E3D773A980A674D3804D8A7C19
SHA256: 74B0910E50EA44D9760A57FADA2192CFD530BA8BFFBE7B47C412A464B796CABF
https://www.7-zip.org/download.html
Aftermath v2.3.0(2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath
KnockKnock v4.0.3(2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html
TrueTree v0.8(2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree
UAC v3.4.0(2026-09-08)
MD5: C1DAFB72028A71C9FE82F054014A5B14
SHA1: 6D94040D8AB38D3C4436D887917A4A68AFC07995
SHA256: 95EFD64FB42530B24FEFEBF0ABC48F8C845F1B26AF32CA6F0CE445D22D87759E
https://github.com/tclahr/uac
ライセンス
このプロジェクトはMITライセンスの下でライセンスされています - 詳細は LICENSE ファイルを参照してください。
リンク
Aftermath by Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree by Jaron Bradley
The Mitten Mac - Incident Response and Threat Hunting Knowledge for macOs
What Happened?: Swiftly Investigating macOS Security Incidents with Aftermath | JNUC 2023
KnockKnock - Persistence Enumerator by Objective-See
Biome Timeline by Mahmoud Swelam