
iLEAPP v2026.3.3
Analisa extrações forenses de iOS e iPadOS em relatórios HTML, TSV, timeline, KML e LAVA com descoberta modular de artefatos e suporte a backups criptografados do iTunes.

Parser de Logs, Eventos e Plists do iOS
O iLEAPP analisa extrações forenses de iOS e iPadOS e produz saída em HTML, TSV, timeline, KML e LAVA. Ele suporta iOS/iPadOS 11 até as versões atuais.
Navegue pela lista completa e pesquisável de artefatos em leapps.org/artifacts (filtre por ferramenta LEAPP).
Início Rápido (Recomendado)
Baixe uma versão pré-compilada — não é necessária instalação do Python.
- LEAPPs Releases — navegue por todas as ferramentas da família LEAPP
- iLEAPP GitHub Releases — downloads diretos
| Plataforma | GUI | CLI |
|---|---|---|
| Windows (Intel) | ileappGUI-v*-Windows_x86_64.zip | ileapp-v*-Windows_x86_64.zip |
| Windows (ARM) | ileappGUI-v*-Windows_arm64.zip | ileapp-v*-Windows_arm64.zip |
| macOS (Apple Silicon) | ileappGUI-v*-macOS_Apple_Silicon.dmg | ileapp-v*-macOS_Apple_Silicon.zip |
| macOS (Intel) | ileappGUI-v*-macOS_Mac_Intel.dmg | ileapp-v*-macOS_Mac_Intel.zip |
| Linux (Intel) | ileappGUI-v*-Linux_x86_64.AppImage | ileapp-v*-Linux_x86_64.AppImage |
| Linux (ARM) | ileappGUI-v*-Linux_arm64.AppImage | ileapp-v*-Linux_arm64.AppImage |
GUI — extraia o download, execute ileappGUI e então selecione o tipo de entrada, o caminho de origem, a pasta de saída e os módulos a processar.
CLI — extraia o download e execute a partir de um terminal. A pasta de saída já deve existir.
ileapp.exe -t zip -i C:\path\to\extraction.zip -o C:\path\to\output\
No macOS e Linux, use o binário ileapp do arquivo extraído em vez de ileapp.exe.
Tipos de Entrada
| Tipo | Descrição |
|---|---|
fs | Pasta de arquivos extraídos com caminhos e nomes normais |
zip | Arquivo ZIP contendo arquivos com nomes normais |
tar | Arquivo TAR, simples ou comprimido com xz (.tar.xz) |
gz | Arquivo comprimido com GZIP |
itunes | Pasta de backup do iTunes/Finder com caminhos e nomes com hash |
file | Entrada de arquivo único |
Backups criptografados do iTunes/Finder (-t itunes) são suportados. A GUI solicitará uma senha antes do processamento quando a criptografia for detectada. Na CLI, passe a senha com --itunes_password (veja Opções opcionais de análise abaixo).
Argumentos da CLI
Estas opções se aplicam apenas à versão CLI (ileapp / ileapp.exe / python ileapp.py). A GUI (ileappGUI) expõe as mesmas configurações através de sua interface em vez de flags de linha de comando.
Execute ileapp --help (ou python ileapp.py --help a partir do código-fonte) para a referência integrada.
Analisando um caso
Estes três argumentos são obrigatórios para uma execução normal de análise:
| Argumento | Forma longa | Descrição |
|---|---|---|
-t | Tipo de entrada: fs, tar, zip, gz, itunes ou file | |
-i | --input_path | Caminho para o arquivo ou pasta de entrada |
-o | --output_path | Caminho para a pasta de saída (já deve existir) |
Exemplo:
ileapp -t zip -i /path/to/extraction.zip -o /path/to/output/
Opções opcionais de análise
| Argumento | Forma longa | Descrição |
|---|---|---|
-w | --wrap_text | Passe esta flag para desativar a quebra de texto nos arquivos de saída |
-m | --load_profile | Caminho para um arquivo de perfil do iLEAPP (.ilprofile) para limitar quais módulos são executados |
-d | --load_case_data | Caminho para um arquivo de dados de caso do LEAPP (.lcasedata) |
--custom_output_folder | Nome personalizado para a subpasta de saída do relatório | |
--custom_artifacts_path | Pasta extra de onde carregar módulos de artefatos (ex.: scripts/alternate_artifacts) | |
--html_row_limit | Número de linhas acima do qual a tabela de um artefato é omitida de sua página HTML, que então aponta para o banco de dados LAVA e a exportação TSV. Padrão 50000; 0 escreve todas as tabelas. A GUI usa o padrão | |
--itunes_password |
Modos de utilitário autônomos
Estes modos não analisam um caso. Use-os sozinhos — sem -t, -i ou -o:
| Argumento | Forma longa | Descrição |
|---|---|---|
-p | --artifact_paths | Escreve todos os caminhos de busca de artefatos em path_list.txt no diretório atual |
-c | --create_profile_casedata | Assistente interativo para criar um arquivo .ilprofile ou .lcasedata na pasta informada |
Exemplos:
ileapp -p
ileapp -c /path/to/output/folder/
Contribuindo
Os módulos de artefatos ficam em scripts/artifacts/ e são carregados dinamicamente em tempo de execução.
Novos módulos: comece com o guia passo a passo em How to Write an iLEAPP Module.
Referências adicionais:
- Artifact Info Block Structure
- Updating Modules for Automatic Output Generation
- Updating Complex Modules to Include LAVA Output
- Testing Modules
Dados de teste e sample_data para seu PR
Um PR que adiciona ou altera um artefato é mais fácil de revisar e mesclar quando chega com
duas coisas: um pequeno fixture de teste extraído de uma extração real, e valores de sample_data que
registram o que o módulo produziu. Scripts geram ambos. Aqui está todo o fluxo.
Uma regra antes de qualquer coisa: o que você commitar aqui se torna público. Use apenas dados que você tem permissão para compartilhar, como um dispositivo de teste que você mesmo populou, uma imagem de pesquisa pública, ou um arquivo que você sanitizou manualmente. Nunca dados de caso real.
1. Extraia um fixture da sua extração
python admin/test/scripts/make_test_data.py <module> --case 1 --input <extraction.zip>
Isso extrai os arquivos que os padrões de paths do seu módulo correspondem da extração e escreve
o arquivo de caso admin/test/cases/testdata.<module>.json mais um pequeno zip por artefato
em admin/test/cases/data/<module>/.
Regras de tamanho: menos de 10 MB por zip, commite-o com o PR. Entre 10 e 25 MB, commite o arquivo de caso e anexe o zip a um comentário do PR. Maior que isso, diga isso no PR e um mantenedor organizará uma transferência.
2. Registre a saída esperada
TZ=UTC python admin/test/scripts/test_module.py <module> -a all -c all
Isso executa o módulo contra o fixture e escreve um snapshot da saída em
admin/test/results/<module>/. Commite o snapshot também. Ele se torna a linha de base que
protege o módulo após o merge. Mantenha a parte TZ=UTC: os snapshots commitados são UTC
e a CI executa em UTC.
3. Execute a mesma comparação que a CI executará
python admin/test/scripts/run_test_cases.py --module <module>
4. Gere os valores de sample_data
python admin/scripts/validate_sample_data.py --emit <extraction.zip> --key <image_name>
Isso executa o iLEAPP de ponta a ponta na sua extração e imprime blocos de sample_data
prontos para colar para os módulos alterados em seu branch. Cole-os no
__artifacts_v2__ do seu módulo e adicione o nome e a versão do app que você viu na imagem. Se uma contagem for
zero, verifique se o arquivo de origem realmente está vazio antes de registrá-la.
5. Commite tudo e abra o PR