
macos-collector v1.7.0
macos-collector - DFIR을 위한 macOS 포렌식 아티팩트 자동 수집
macos-collector
macos-collector - DFIR을 위한 macOS 포렌식 아티팩트 자동 수집
macos-collector.sh는 주로 Jamf Threat Labs의 Aftermath를 사용하여 침해된 macOS 엔드포인트에서 macOS 포렌식 아티팩트를 수집하는 데 사용되는 Shell 스크립트입니다.
다운로드
Releases 섹션에서 macos-collector의 최신 버전을 다운로드하세요.
[!NOTE] macos-collector는 기본적으로 모든 외부 도구를 포함합니다.
[!NOTE] 기본 아카이브 비밀번호:
IncidentResponse
[!NOTE] 격리 파일 비밀번호:
infected
[!TIP] 기본적으로 macos-collector는 출력을 현재 작업 디렉터리에 직접 기록합니다. 대상 엔드포인트의 실제 디스크에 대한 쓰기를 줄이기 위해 원격 위치나 외부 장치(예: USB 플래시 드라이브)에서 도구를 실행하는 것이 좋습니다.
[!IMPORTANT] Aftermath는 실행되기 위해 root 권한과 전체 디스크 접근 권한(FDA)이 필요합니다. FDA는 실행 중인 Terminal 애플리케이션에 부여할 수 있습니다.
Terminal 애플리케이션에 일시적으로 전체 디스크 접근 권한을 부여하려면
System Settings→Privacy & Security→Full Disk Access로 이동하여+버튼을 클릭하고, Touch ID로 설정을 잠금 해제하거나 비밀번호를 입력한 후 Terminal 애플리케이션을 선택하세요. 변경 사항을 적용하려면 Terminal 애플리케이션을 종료하고 다시 열어야 합니다. 접근 권한을 취소하려면 동일한 메뉴로 돌아가 Terminal 애플리케이션의 체크를 해제하면 됩니다.
사용법
sudo bash macos-collector.sh [OPTION] [--output-path PATH]
예제 1 - Aftermath를 사용하여 침해된 macOS 엔드포인트에서 포렌식 아티팩트 수집
sudo bash macos-collector.sh --collect
예제 2 - 이전에 수집된 Aftermath 아카이브 파일 분석
sudo bash macos-collector.sh --analyze
예제 3 - 침해된 macOS 엔드포인트에서 FSEvents 데이터 수집
sudo bash macos-collector.sh --fsevents
예제 4 - 지원되는 모든 macOS 포렌식 아티팩트 수집
sudo bash macos-collector.sh --triage --output-path "/Volumes/T9/"
예제 5 - UAC(Unix-like Artifacts Collector)를 사용하여 포렌식 아티팩트 수집
sudo bash macos-collector.sh --uac --output-path "/Users/<user>/Desktop/"
Fig 1: 도움말 메시지
Aftermath-Collection
Fig 2: 딥 스캔을 포함한 Aftermath 수집
Aftermath-Analysis
Fig 3: Aftermath 아카이브 분석 → 깨끗한 macOS 엔드포인트로 전환
BTM
Fig 4: BTM 덤프 파일 수집 (Background Task Management)
DS_Store
Fig 5: DS_Store 파일 수집
FSEvents
Fig 6: FSEvents 데이터 수집
KnockKnock
Fig 7: KnockKnock을 사용한 라이브 시스템 스캔 (지속성)
UnifiedLogs
Fig 8: Apple 통합 로그(AUL) 수집
Sysdiagnose
Fig 9: Sysdiagnose 로그 수집
Spotlight
Fig 10: Spotlight 데이터베이스 파일 수집 (라이브 검색 포함)
SystemInfo-1
Fig 11: 시스템 정보 수집 → XProtect가 최신 상태임
SystemInfo-2
Fig 12: 시스템 정보 수집 → XProtect 업데이트 사용 가능
Recent-Items
Fig 13: 최근 항목 수집
Fig 14: TrueTree 스냅샷 수집 (일반 프로세스 정보 포함)
Notifications
Fig 15: 알림 센터 데이터베이스 파일 수집
Fig 16: Biome 데이터 수집 (Biome 타임라인 포함)
Fig 17: Unix-like Artifacts Collector (UAC)
종속성
7-Zip v26.03 콘솔 버전 (2026-09-03)
MD5: 4309943CEA119B4F0B0A8AE015F19778
SHA1: DC634581D5F811E3D773A980A674D3804D8A7C19
SHA256: 74B0910E50EA44D9760A57FADA2192CFD530BA8BFFBE7B47C412A464B796CABF
https://www.7-zip.org/download.html
Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath
KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html
TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree
UAC v3.4.0 (2026-09-08)
MD5: C1DAFB72028A71C9FE82F054014A5B14
SHA1: 6D94040D8AB38D3C4436D887917A4A68AFC07995
SHA256: 95EFD64FB42530B24FEFEBF0ABC48F8C845F1B26AF32CA6F0CE445D22D87759E
https://github.com/tclahr/uac
라이선스
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다 - 자세한 내용은 LICENSE 파일을 참조하세요.
링크
Aftermath by Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree by Jaron Bradley
The Mitten Mac - Incident Response and Threat Hunting Knowledge for macOs
What Happened?: Swiftly Investigating macOS Security Incidents with Aftermath | JNUC 2023
KnockKnock - Persistence Enumerator by Objective-See
Biome Timeline by Mahmoud Swelam