Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
aftermath — SwiftベースのmacOSインシデント対応フレームワーク。ファイルシステムのタイムスタンプ、ブラウザデータ、統合ログ、永続化メカニズム、プロセスツリーなどのホストアーティファクトを収集・分析し、組み込みの分析機能とタイムライン生成機能を備えています。 | Kitploit
ツール/GitHubGitHub/jamf/aftermath
メモリフォレンジックフォレンジックデジタルフォレンジック脅威インテリジェンスインシデントレスポンスログ分析
GitHubjamf/aftermath

aftermath

SwiftベースのmacOSインシデント対応フレームワーク。ファイルシステムのタイムスタンプ、ブラウザデータ、統合ログ、永続化メカニズム、プロセスツリーなどのホストアーティファクトを収集・分析し、組み込みの分析機能とタイムライン生成機能を備えています。

リポジトリを見る
5944910ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

  

概要

Aftermathは、Swiftベースのオープンソースインシデントレスポンスフレームワークです。

Aftermathは、防御側が侵害されたホストからデータを収集し、その後分析するために活用できます。AftermathはMDMから展開するのが理想的ですが、感染したユーザーのコマンドラインから独立して実行することも可能です。

Aftermathは最初に一連のモジュールを実行して収集を行います。出力は、-o または --output オプションで指定した場所に書き込まれるか、デフォルトでは /tmp ディレクトリに書き込まれます。

収集が完了すると、最終的なzip/アーカイブファイルをエンドユーザーのディスクから取得できます。このファイルは、--analyze 引数をアーカイブファイルに指定して分析できます。分析結果は /tmp ディレクトリに書き込まれます。管理者はその分析ディレクトリを解凍して、ローカルに収集されたデータベースのパース済みビュー、ファイルの作成日・最終アクセス日・最終変更日(利用可能な場合)のタイムライン、およびファイルメタデータ、データベース変更、ブラウザ情報を含むストーリーラインを確認し、感染経路を追跡することができます。

ビルド

Aftermathをローカルでビルドするには、リポジトリからクローンします

root@kitploit:~
git clone https://github.com/jamf/aftermath.git

Aftermathディレクトリに cd します

root@kitploit:~
cd <Aftermathディレクトリへのパス>

Xcodeを使ってビルドします

root@kitploit:~
xcodebuild -scheme "aftermath"

Releaseフォルダに cd します

root@kitploit:~
cd build/Release

aftermathを実行します

root@kitploit:~
sudo ./aftermath

使用方法

Aftermathを実行するには、root権限と*フルディスクアクセス(FDA)*が必要です。FDAは、実行中のターミナルアプリケーションに付与できます。

Aftermathのデフォルトの使用法は次の通りです

root@kitploit:~
sudo ./aftermath

特定のオプションを指定する場合

root@kitploit:~
sudo ./aftermath [option1] [option2]

例

root@kitploit:~
sudo ./aftermath -o /Users/user/Desktop --deep
root@kitploit:~
sudo ./aftermath --analyze <収集zipへのパス>

外部の統一口グ述語

ユーザーは --logs または -l 引数を使用して、統一口グ述語が記述されたテキストファイルをAftermathに渡すことができます。Aftermathに渡すファイルはテキストファイルである必要があり、各述語は改行で区切られている必要があります。さらに、各行は辞書オブジェクトになります。辞書のキーは、ユーザーがこの述語を呼びたい任意の名前になります。例えば、すべてのログインイベントを表示したい場合、述語を作成して login_events というタイトルを付けます。

root@kitploit:~
login_events: processImagePath contains "loginwindow" and eventMessage contains "com.apple.sessionDidLogin
tcc: process == "tccd"

注意

eslogger と tcpdump は追加のスレッドで実行され、可能な限り多くのデータを収集することを目的としているため、aftermathが終了すると同時に終了します。そのため、esloggerのJSONファイルまたはtcpdumpで生成されたpcapファイルの最終行が切り詰められる可能性があります。

ファイル収集リスト

  • アーティファクト
    • 構成プロファイル
    • ログファイル
    • LSQuarantineデータベース
    • シェル履歴とプロファイル (bash, csh, fish, ksh, zsh)
    • TCCデータベース
    • XBSデータベース (XProtect Behavioral Service)
  • ファイルシステム
    • ブラウザデータ (Cookie、ダウンロード、拡張機能、履歴)
      • Arc
      • Brave
      • Chrome
      • Edge
      • Firefox
      • Safari
    • ファイルデータ
      • 一般的なディレクトリをウォークして、アクセス時刻、作成時刻、変更時刻のタイムスタンプを取得
    • Slack
  • ネットワーク
    • アクティブなネットワーク接続
    • Airport設定
  • 永続性
    • BTMデータベース
    • Cron
    • Emond
    • 起動項目
      • 起動エージェント
      • 起動デーモン
    • ログインフック
    • ログイン項目
    • オーバーライド
      • launchdオーバーライド
      • MDMオーバーライド
    • 定期スクリプト
    • システム拡張機能
  • プロセス
    • TrueTree を活用してプロセスツリーを作成
  • システム偵察
    • 環境変数
    • インストール履歴
    • インストール済みアプリケーション
    • インストール済みユーザー
    • インターフェース
    • MRTバージョン
    • 実行中のアプリケーション
    • セキュリティ評価 (SIPステータス、Gatekeeperステータス、Firewallステータス、FileVaultステータス、リモートログイン、AirDropステータス、I/O統計、画面共有ステータス、ログイン履歴、ネットワークインターフェースパラメータ)
    • XProtectバージョン
    • XProtect Remediator (XPR) バージョン
  • 統一口グ
    • デフォルトの統一口グ (failed_sudo, login, manual_configuration_profile_install, screensharing, ssh, tcc, xprotect_remediator)
    • 追加のものは実行時に渡すことができます

リリース

リリース ページで Aftermath.pkg を入手できます。このpkgは署名され、公証されています。aftermathバイナリを /usr/local/bin/ にインストールします。これがMDM経由で展開する理想的な方法です。bin にインストールされるため、aftermathを次のように実行できます。

root@kitploit:~
sudo aftermath [option1] [option2]

アンインストール

aftermathバイナリをアンインストールするには、リリース から AftermathUninstaller.pkg を実行します。これによりバイナリがアンインストールされ、aftermath --cleanup も実行されてaftermathディレクトリが削除されます。--output コマンドを使用して他の場所にaftermathディレクトリが存在する場合は、それらのディレクトリを削除するのはユーザー/管理者の責任です。

ヘルプメニュー

root@kitploit:~
--analyze -> analyze the results of the Aftermath results
     usage: --analyze <path_to_aftermath_collection_file>
--collect-dirs -> specify locations of (space-separated) directories to dump those raw files
    usage: --collect-dirs <path_to_dir> <path_to_another_dir>
--deep or -d -> perform a deep scan of the file system for modified and accessed timestamped metadata
    WARNING: This will be a time-intensive, memory-consuming scan.
--disable -> disable a set of aftermath features that may collect personal user data
    Available features to disable: browsers -> collecting browser information | browser-killswitch -> force-closes browers | -> databases -> tcc & lsquarantine databases | filesystem -> walking the filesystem for timestamps | proc-info -> collecting process information via TrueTree and eslogger | slack -> slack data | ul -> unified logging modules | all -> all aforementioned options 
    usage: --disable browsers browser-killswitch databases filesystem proc-info slack
           --disable all
--es-logs -> specify which Endpoint Security events (space-separated) to collect (defaults are: create exec mmap). To disable, see --disable es-logs
    usage: --es-logs setuid unmount write
--logs -> specify an external text file with unified log predicates (as dictionary objects) to parse
    usage: --logs /Users/<USER>/Desktop/myPredicates.txt
-o or --output -> specify an output location for Aftermath collection results (defaults to /tmp)
     usage: -o Users/user/Desktop
--pretty -> colorize Terminal output
--cleanup -> remove Aftermath folders from default locations ("/tmp", "/var/folders/zz/) 

コントリビューター

  • Stuart Ashenbrenner
  • Jaron Bradley
  • Maggie Zirnhelt
  • Matt Benyo
  • Ferdous Saljooki

謝辞

このプロジェクトは、Jaron Bradleyによって作成およびライセンスされているオープンソースのTrueTreeプロジェクトを活用しています。

ツールをダウンロード