Voltar às atualizações
New releaseSep 9, 2026

iLEAPP v2026.3.3

Analisa extrações forenses de iOS e iPadOS em relatórios HTML, TSV, timeline, KML e LAVA com descoberta modular de artefatos e suporte a backups criptografados do iTunes.

Compartilhar

iLEAPP

Parser de Logs, Eventos e Plists do iOS

O iLEAPP analisa extrações forenses de iOS e iPadOS e produz saída em HTML, TSV, timeline, KML e LAVA. Ele suporta iOS/iPadOS 11 até as versões atuais.

Navegue pela lista completa e pesquisável de artefatos em leapps.org/artifacts (filtre por ferramenta LEAPP).

Início Rápido (Recomendado)

Baixe uma versão pré-compilada — não é necessária instalação do Python.

PlataformaGUICLI
Windows (Intel)ileappGUI-v*-Windows_x86_64.zipileapp-v*-Windows_x86_64.zip
Windows (ARM)ileappGUI-v*-Windows_arm64.zipileapp-v*-Windows_arm64.zip
macOS (Apple Silicon)ileappGUI-v*-macOS_Apple_Silicon.dmgileapp-v*-macOS_Apple_Silicon.zip
macOS (Intel)ileappGUI-v*-macOS_Mac_Intel.dmgileapp-v*-macOS_Mac_Intel.zip
Linux (Intel)ileappGUI-v*-Linux_x86_64.AppImageileapp-v*-Linux_x86_64.AppImage
Linux (ARM)ileappGUI-v*-Linux_arm64.AppImageileapp-v*-Linux_arm64.AppImage

GUI — extraia o download, execute ileappGUI e então selecione o tipo de entrada, o caminho de origem, a pasta de saída e os módulos a processar.

CLI — extraia o download e execute a partir de um terminal. A pasta de saída já deve existir.

ileapp.exe -t zip -i C:\path\to\extraction.zip -o C:\path\to\output\

No macOS e Linux, use o binário ileapp do arquivo extraído em vez de ileapp.exe.

Tipos de Entrada

TipoDescrição
fsPasta de arquivos extraídos com caminhos e nomes normais
zipArquivo ZIP contendo arquivos com nomes normais
tarArquivo TAR, simples ou comprimido com xz (.tar.xz)
gzArquivo comprimido com GZIP
itunesPasta de backup do iTunes/Finder com caminhos e nomes com hash
fileEntrada de arquivo único

Backups criptografados do iTunes/Finder (-t itunes) são suportados. A GUI solicitará uma senha antes do processamento quando a criptografia for detectada. Na CLI, passe a senha com --itunes_password (veja Opções opcionais de análise abaixo).

Argumentos da CLI

Estas opções se aplicam apenas à versão CLI (ileapp / ileapp.exe / python ileapp.py). A GUI (ileappGUI) expõe as mesmas configurações através de sua interface em vez de flags de linha de comando.

Execute ileapp --help (ou python ileapp.py --help a partir do código-fonte) para a referência integrada.

Analisando um caso

Estes três argumentos são obrigatórios para uma execução normal de análise:

ArgumentoForma longaDescrição
-tTipo de entrada: fs, tar, zip, gz, itunes ou file
-i--input_pathCaminho para o arquivo ou pasta de entrada
-o--output_pathCaminho para a pasta de saída (já deve existir)

Exemplo:

ileapp -t zip -i /path/to/extraction.zip -o /path/to/output/

Opções opcionais de análise

ArgumentoForma longaDescrição
-w--wrap_textPasse esta flag para desativar a quebra de texto nos arquivos de saída
-m--load_profileCaminho para um arquivo de perfil do iLEAPP (.ilprofile) para limitar quais módulos são executados
-d--load_case_dataCaminho para um arquivo de dados de caso do LEAPP (.lcasedata)
--custom_output_folderNome personalizado para a subpasta de saída do relatório
--custom_artifacts_pathPasta extra de onde carregar módulos de artefatos (ex.: scripts/alternate_artifacts)
--html_row_limitNúmero de linhas acima do qual a tabela de um artefato é omitida de sua página HTML, que então aponta para o banco de dados LAVA e a exportação TSV. Padrão 50000; 0 escreve todas as tabelas. A GUI usa o padrão
--itunes_password

Modos de utilitário autônomos

Estes modos não analisam um caso. Use-os sozinhos — sem -t, -i ou -o:

ArgumentoForma longaDescrição
-p--artifact_pathsEscreve todos os caminhos de busca de artefatos em path_list.txt no diretório atual
-c--create_profile_casedataAssistente interativo para criar um arquivo .ilprofile ou .lcasedata na pasta informada

Exemplos:

ileapp -p
ileapp -c /path/to/output/folder/

Contribuindo

Os módulos de artefatos ficam em scripts/artifacts/ e são carregados dinamicamente em tempo de execução.

Novos módulos: comece com o guia passo a passo em How to Write an iLEAPP Module.

Referências adicionais:

Dados de teste e sample_data para seu PR

Um PR que adiciona ou altera um artefato é mais fácil de revisar e mesclar quando chega com duas coisas: um pequeno fixture de teste extraído de uma extração real, e valores de sample_data que registram o que o módulo produziu. Scripts geram ambos. Aqui está todo o fluxo.

Uma regra antes de qualquer coisa: o que você commitar aqui se torna público. Use apenas dados que você tem permissão para compartilhar, como um dispositivo de teste que você mesmo populou, uma imagem de pesquisa pública, ou um arquivo que você sanitizou manualmente. Nunca dados de caso real.

1. Extraia um fixture da sua extração

python admin/test/scripts/make_test_data.py <module> --case 1 --input <extraction.zip>

Isso extrai os arquivos que os padrões de paths do seu módulo correspondem da extração e escreve o arquivo de caso admin/test/cases/testdata.<module>.json mais um pequeno zip por artefato em admin/test/cases/data/<module>/.

Regras de tamanho: menos de 10 MB por zip, commite-o com o PR. Entre 10 e 25 MB, commite o arquivo de caso e anexe o zip a um comentário do PR. Maior que isso, diga isso no PR e um mantenedor organizará uma transferência.

2. Registre a saída esperada

TZ=UTC python admin/test/scripts/test_module.py <module> -a all -c all

Isso executa o módulo contra o fixture e escreve um snapshot da saída em admin/test/results/<module>/. Commite o snapshot também. Ele se torna a linha de base que protege o módulo após o merge. Mantenha a parte TZ=UTC: os snapshots commitados são UTC e a CI executa em UTC.

3. Execute a mesma comparação que a CI executará

python admin/test/scripts/run_test_cases.py --module <module>

4. Gere os valores de sample_data

python admin/scripts/validate_sample_data.py --emit <extraction.zip> --key <image_name>

Isso executa o iLEAPP de ponta a ponta na sua extração e imprime blocos de sample_data prontos para colar para os módulos alterados em seu branch. Cole-os no __artifacts_v2__ do seu módulo e adicione o nome e a versão do app que você viu na imagem. Se uma contagem for zero, verifique se o arquivo de origem realmente está vazio antes de registrá-la.

5. Commite tudo e abra o PR

Categorias