
macos-collector - DFIR을 위한 macOS 포렌식 아티팩트 자동 수집
macos-collector - DFIR을 위한 macOS 포렌식 아티팩트 자동 수집
macos-collector.sh는 주로 Jamf Threat Labs의 Aftermath를 사용하여 손상된 macOS 엔드포인트에서 macOS 포렌식 아티팩트를 수집하는 셸 스크립트입니다.
macos-collector 최신 버전은 Releases 섹션에서 다운로드하세요.
[!NOTE] macos-collector에는 모든 외부 도구가 기본적으로 포함되어 있습니다.
[!NOTE]
기본 아카이브 비밀번호:IncidentResponse,격리 파일 비밀번호:infected
[!TIP] macos-collector는 출력을 현재 작업 디렉터리에 직접 기록합니다. 대상 엔드포인트의 실제 디스크에 쓰는 것을 줄이기 위해 원격 위치나 외부 장치(예: USB 플래시 드라이브)에서 도구를 실행하는 것이 좋습니다.
[!IMPORTANT] Aftermath를 실행하려면 루트 권한과 전체 디스크 접근 권한(FDA)이 필요합니다. FDA는 실행 중인 터미널 앱에 부여할 수 있습니다.
터미널 앱에 임시로 전체 디스크 접근 권한을 부여하려면
시스템 설정→개인정보 보호 및 보안→전체 디스크 접근 권한으로 이동하여+버튼을 클릭하고 Touch ID로 설정을 잠금 해제하거나 암호를 입력한 다음 터미널 앱을 선택하세요. 그런 다음 변경 사항을 적용하려면 터미널 앱을 종료하고 다시 열어야 합니다. 접근 권한을 취소하려면 같은 메뉴로 돌아가 터미널 앱을 선택 해제하면 됩니다.
sudo bash macos-collector.sh [OPTION]
예제 1 - Aftermath를 사용하여 손상된 macOS 엔드포인트에서 포렌식 아티팩트 수집
sudo bash macos-collector.sh --collect
예제 2 - 이전에 수집한 Aftermath 아카이브 파일 분석
sudo bash macos-collector.sh --analyze
예제 3 - 손상된 macOS 엔드포인트에서 FSEvents 데이터 수집
sudo bash macos-collector.sh --fsevents
예제 4 - 지원되는 모든 macOS 포렌식 아티팩트 수집
sudo bash macos-collector.sh --triage
Help-Message
그림 1: 도움말 메시지
Aftermath-Collection
그림 2: 심층 스캔을 포함한 Aftermath 수집
Aftermath-Analysis
그림 3: Aftermath 아카이브 분석 → 깨끗한 macOS 엔드포인트로 전환
BTM
그림 4: BTM 덤프 파일 수집(백그라운드 작업 관리)
DS_Store
그림 5: DS_Store 파일 수집
FSEvents
그림 6: FSEvents 데이터 수집
KnockKnock
그림 7: KnockKnock을 이용한 라이브 시스템 스캔(지속성)
UnifiedLogs
그림 8: Apple 통합 로그(AUL) 수집
Sysdiagnose
그림 9: Sysdiagnose 로그 수집
Spotlight
그림 10: Spotlight 데이터베이스 파일 수집(라이브 검색 포함)
SystemInfo-1
그림 11: 시스템 정보 수집 → XProtect 최신 상태
SystemInfo-2
그림 12: 시스템 정보 수집 → XProtect 업데이트 사용 가능
Recent-Items
그림 13: 최근 항목 수집
TrueTree
그림 14: TrueTree 스냅샷 수집
Notifications
그림 15: 알림 센터 데이터베이스 파일 수집
Biome
그림 16: Biome 데이터 수집(App.MenuItem)
7-Zip v26.00 콘솔 버전 (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html
Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath
KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html
TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree
이 프로젝트는 MIT 라이선스에 따라 사용이 허가됩니다. 자세한 내용은 LICENSE 파일을 참조하세요.
Jamf Threat Labs의 Aftermath
Aftermath - SOAR 플레이북
Jaron Bradley의 TrueTree
The Mitten Mac - macOS 침해 대응 및 위협 헌팅 지식
무슨 일이 있었나?: Aftermath로 macOS 보안 사고를 신속하게 조사하기 | JNUC 2023
KnockKnock - Objective-See의 지속성 열거 도구