업데이트로 돌아가기
New releaseSep 3, 2026

macos-collector v1.7.0

macos-collector - DFIR을 위한 macOS 포렌식 아티팩트 자동 수집

공유

macos-collector

macos-collector - DFIR을 위한 macOS 포렌식 아티팩트 자동 수집

macos-collector.sh는 주로 Jamf Threat Labs의 Aftermath를 사용하여 침해된 macOS 엔드포인트에서 macOS 포렌식 아티팩트를 수집하는 데 사용되는 Shell 스크립트입니다.

다운로드

Releases 섹션에서 macos-collector의 최신 버전을 다운로드하세요.

[!NOTE] macos-collector는 기본적으로 모든 외부 도구를 포함합니다.

[!NOTE] 기본 아카이브 비밀번호: IncidentResponse

[!NOTE] 격리 파일 비밀번호: infected

[!TIP] 기본적으로 macos-collector는 출력을 현재 작업 디렉터리에 직접 기록합니다. 대상 엔드포인트의 실제 디스크에 대한 쓰기를 줄이기 위해 원격 위치나 외부 장치(예: USB 플래시 드라이브)에서 도구를 실행하는 것이 좋습니다.

[!IMPORTANT] Aftermath는 실행되기 위해 root 권한과 전체 디스크 접근 권한(FDA)이 필요합니다. FDA는 실행 중인 Terminal 애플리케이션에 부여할 수 있습니다.

Terminal 애플리케이션에 일시적으로 전체 디스크 접근 권한을 부여하려면 System SettingsPrivacy & SecurityFull Disk Access로 이동하여 + 버튼을 클릭하고, Touch ID로 설정을 잠금 해제하거나 비밀번호를 입력한 후 Terminal 애플리케이션을 선택하세요. 변경 사항을 적용하려면 Terminal 애플리케이션을 종료하고 다시 열어야 합니다. 접근 권한을 취소하려면 동일한 메뉴로 돌아가 Terminal 애플리케이션의 체크를 해제하면 됩니다.

사용법

sudo bash macos-collector.sh [OPTION] [--output-path PATH]

예제 1 - Aftermath를 사용하여 침해된 macOS 엔드포인트에서 포렌식 아티팩트 수집

sudo bash macos-collector.sh --collect  

예제 2 - 이전에 수집된 Aftermath 아카이브 파일 분석

sudo bash macos-collector.sh --analyze

예제 3 - 침해된 macOS 엔드포인트에서 FSEvents 데이터 수집

sudo bash macos-collector.sh --fsevents  

예제 4 - 지원되는 모든 macOS 포렌식 아티팩트 수집

sudo bash macos-collector.sh --triage --output-path "/Volumes/T9/"    

예제 5 - UAC(Unix-like Artifacts Collector)를 사용하여 포렌식 아티팩트 수집

sudo bash macos-collector.sh --uac --output-path "/Users/<user>/Desktop/"  

Help-Message
Fig 1: 도움말 메시지

Aftermath-Collection
Fig 2: 딥 스캔을 포함한 Aftermath 수집

Aftermath-Analysis
Fig 3: Aftermath 아카이브 분석 → 깨끗한 macOS 엔드포인트로 전환

BTM
Fig 4: BTM 덤프 파일 수집 (Background Task Management)

DS_Store
Fig 5: DS_Store 파일 수집

FSEvents
Fig 6: FSEvents 데이터 수집

KnockKnock
Fig 7: KnockKnock을 사용한 라이브 시스템 스캔 (지속성)

UnifiedLogs
Fig 8: Apple 통합 로그(AUL) 수집

Sysdiagnose
Fig 9: Sysdiagnose 로그 수집

Spotlight
Fig 10: Spotlight 데이터베이스 파일 수집 (라이브 검색 포함)

SystemInfo-1
Fig 11: 시스템 정보 수집 → XProtect가 최신 상태임

SystemInfo-2
Fig 12: 시스템 정보 수집 → XProtect 업데이트 사용 가능

Recent-Items
Fig 13: 최근 항목 수집

TrueTree
Fig 14: TrueTree 스냅샷 수집 (일반 프로세스 정보 포함)

Notifications
Fig 15: 알림 센터 데이터베이스 파일 수집

Biome
Fig 16: Biome 데이터 수집 (Biome 타임라인 포함)

UAC
Fig 17: Unix-like Artifacts Collector (UAC)

종속성

7-Zip v26.03 콘솔 버전 (2026-09-03)
MD5: 4309943CEA119B4F0B0A8AE015F19778
SHA1: DC634581D5F811E3D773A980A674D3804D8A7C19
SHA256: 74B0910E50EA44D9760A57FADA2192CFD530BA8BFFBE7B47C412A464B796CABF
https://www.7-zip.org/download.html

Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath

KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html

TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree

UAC v3.4.0 (2026-09-08)
MD5: C1DAFB72028A71C9FE82F054014A5B14
SHA1: 6D94040D8AB38D3C4436D887917A4A68AFC07995
SHA256: 95EFD64FB42530B24FEFEBF0ABC48F8C845F1B26AF32CA6F0CE445D22D87759E
https://github.com/tclahr/uac

라이선스

이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다 - 자세한 내용은 LICENSE 파일을 참조하세요.

링크

Aftermath by Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree by Jaron Bradley
The Mitten Mac - Incident Response and Threat Hunting Knowledge for macOs
What Happened?: Swiftly Investigating macOS Security Incidents with Aftermath | JNUC 2023
KnockKnock - Persistence Enumerator by Objective-See
Biome Timeline by Mahmoud Swelam

카테고리