
iOS 및 iPadOS 포렌식 추출 데이터를 HTML, TSV, 타임라인, KML 및 LAVA 보고서로 파싱하며, 모듈형 아티팩트 발견과 암호화된 iTunes 백업을 지원합니다.

iLEAPP는 iOS 및 iPadOS 포렌식 추출물을 파싱하여 HTML, TSV, 타임라인, KML 및 LAVA 출력을 생성합니다. iOS/iPadOS 11부터 현재 버전까지 지원합니다.
전체 검색 가능한 아티팩트 목록은 leapps.org/artifacts에서 확인하세요(LEAPP 도구로 필터링).
사전 빌드된 릴리스를 다운로드하세요 — Python 설치가 필요 없습니다.
| 플랫폼 | GUI | CLI |
|---|---|---|
| Windows | ileappGUI-*-Windows_x64.zip | ileapp-*-Windows_x64.zip |
| macOS (Apple Silicon) | ileappGUI-*-macOS_Apple_Silicon.dmg | ileapp-*-macOS_Apple_Silicon.zip |
| macOS (Intel) | ileappGUI-*-macOS_Mac_Intel.dmg | ileapp-*-macOS_Mac_Intel.zip |
| Linux | ileappGUI-*-Linux_x86_64.AppImage | ileapp-*-Linux_x86_64.AppImage |
GUI — 다운로드 파일을 압축 해제하고 ileappGUI를 실행한 다음 입력 유형, 소스 경로, 출력 폴더 및 처리할 모듈을 선택하세요.
CLI — 다운로드 파일을 압축 해제하고 터미널에서 실행하세요. 출력 폴더는 이미 존재해야 합니다.
ileapp.exe -t zip -i C:\path\to\extraction.zip -o C:\path\to\output\
macOS 및 Linux에서는 ileapp.exe 대신 압축 해제된 아카이브의 ileapp 바이너리를 사용하세요.
암호화된 iTunes/Finder 백업(-t itunes)이 지원됩니다. 암호화가 감지되면 GUI는 처리 전에 비밀번호를 묻습니다. CLI에서는 --itunes_password로 비밀번호를 전달하세요(아래 선택적 파싱 옵션 참조).
이 옵션은 CLI 빌드(ileapp / ileapp.exe / python ileapp.py)에만 적용됩니다. GUI(ileappGUI)는 명령줄 플래그 대신 인터페이스를 통해 동일한 설정을 제공합니다.
내장 참조 문서는 ileapp --help(또는 소스에서 python ileapp.py --help)를 실행하세요.
일반적인 파싱 실행에는 다음 세 가지 인자가 필요합니다:
예시:
ileapp -t zip -i /path/to/extraction.zip -o /path/to/output/
이 모드는 케이스를 파싱하지 않습니다. -t, -i 또는 -o 없이 단독으로 사용하세요:
| 인자 | 긴 형식 | 설명 |
|---|
예시:
ileapp -p
ileapp -c /path/to/output/folder/
아티팩트 모듈은 scripts/artifacts/에 있으며 런타임에 동적으로 로드됩니다.
새 모듈: iLEAPP 모듈 작성 방법의 단계별 가이드부터 시작하세요.
추가 참고 자료:
릴리스가 iLEAPP을 실행하는 가장 쉬운 방법입니다. 모듈을 개발 중이거나 main의 미출시 변경 사항이 필요하다면 소스를 사용하세요.
git clone https://github.com/abrignoni/iLEAPP.git
cd iLEAPP
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
Linux에서는 GUI용 tkinter를 설치하세요:
sudo apt-get install python3-tk
Hexordia의 Windows 설정 도움말:
실행 전에 출력 폴더가 존재해야 합니다. 소스 빌드는 공식 릴리스 빌드와 구분하기 위해 -dev 버전(예: 2.6.0-dev.0)을 표시합니다.
CLI:
python ileapp.py -t zip -i /path/to/extraction.zip -o /path/to/output/
GUI:
python ileappGUI.py
위의 CLI 인자를 참조하거나 python ileapp.py --help를 실행하세요.
이 트라이지 도구는 DFIR 커뮤니티의 많은 사람들의 공동 노력의 결과입니다.
iLEAPP 로고는 Derek Eiri가 제공했습니다.
| 유형 | 설명 |
|---|
fs | 일반 경로와 이름을 가진 추출 파일이 들어 있는 폴더 |
zip | 일반 이름의 파일이 포함된 ZIP 아카이브 |
tar | TAR 아카이브 |
gz | GZIP 압축 아카이브 |
itunes | 해시된 경로와 이름을 가진 iTunes/Finder 백업 폴더 |
file | 단일 파일 입력 |
| 인자 | 긴 형식 | 설명 |
|---|
-t | 입력 유형: fs, tar, zip, gz, itunes 또는 file | |
-i | --input_path | 입력 파일 또는 폴더의 경로 |
-o | --output_path | 출력 폴더의 경로(이미 존재해야 함) |
| 인자 | 긴 형식 | 설명 |
|---|
-w | --wrap_text | 출력 파일에서 텍스트 줄 바꿈을 비활성화하려면 이 플래그를 전달하세요 |
-m | --load_profile | 실행할 모듈을 제한하는 iLEAPP 프로필 파일(.ilprofile)의 경로 |
-d | --load_case_data | LEAPP 케이스 데이터 파일(.lcasedata)의 경로 |
--custom_output_folder | 보고서 출력 하위 폴더의 사용자 지정 이름 | |
--custom_artifacts_path | 아티팩트 모듈을 추가로 로드할 폴더(예: scripts/alternate_artifacts) | |
--itunes_password |
-p | --artifact_paths | 모든 아티팩트 검색 경로를 현재 디렉터리의 path_list.txt에 기록합니다 |
-c | --create_profile_casedata | 지정된 폴더에 .ilprofile 또는 .lcasedata 파일을 생성하는 대화형 마법사 |