
macos-collector v1.7.0
macos-collector - Coleta automatizada de artefatos forenses do macOS para DFIR
macos-collector
macos-collector - Coleta Automatizada de Artefatos Forenses do macOS para DFIR
macos-collector.sh é um script Shell utilizado para coletar Artefatos Forenses do macOS de um endpoint macOS comprometido, usando principalmente o Aftermath do Jamf Threat Labs.
Download
Baixe a versão mais recente do macos-collector na seção Releases.
[!NOTE] O macos-collector inclui todas as ferramentas externas por padrão.
[!NOTE] Senha Padrão do Arquivo:
IncidentResponse
[!NOTE] Senha dos Arquivos em Quarentena:
infected
[!TIP] Por padrão, o macos-collector gravará a saída diretamente no diretório de trabalho atual. Recomenda-se executar a ferramenta a partir de um local remoto ou dispositivo externo (como um pendrive USB) para reduzir a gravação no disco real do endpoint alvo.
[!IMPORTANT] O Aftermath precisa ser root, bem como ter acesso total ao disco (FDA) para ser executado. O FDA pode ser concedido ao aplicativo Terminal no qual ele está sendo executado.
Para conceder temporariamente acesso total ao disco ao seu aplicativo Terminal, vá em
System Settings→Privacy & Security→Full Disk Access, clique no botão+, desbloqueie as configurações com Touch ID ou insira sua senha, e escolha seu aplicativo Terminal. Em seguida, você precisará encerrar e reabrir seu aplicativo Terminal para que as alterações tenham efeito. Para revogar o acesso, basta retornar ao mesmo menu e desmarcar seu aplicativo Terminal.
Uso
sudo bash macos-collector.sh [OPTION] [--output-path PATH]
Exemplo 1 - Coletar artefatos forenses de um endpoint macOS comprometido usando o Aftermath
sudo bash macos-collector.sh --collect
Exemplo 2 - Analisar arquivo de arquivo Aftermath coletado anteriormente
sudo bash macos-collector.sh --analyze
Exemplo 3 - Coletar Dados de FSEvents de um endpoint macOS comprometido
sudo bash macos-collector.sh --fsevents
Exemplo 4 - Coletar TODOS os Artefatos Forenses do macOS suportados
sudo bash macos-collector.sh --triage --output-path "/Volumes/T9/"
Exemplo 5 - Coletar Artefatos Forenses com UAC (Unix-like Artifacts Collector)
sudo bash macos-collector.sh --uac --output-path "/Users/<user>/Desktop/"
Fig 1: Mensagem de Ajuda
Aftermath-Collection
Fig 2: Coleta do Aftermath com Deep Scan
Aftermath-Analysis
Fig 3: Analisando Arquivo do Aftermath → mude para um endpoint macOS limpo
BTM
Fig 4: Coletando Arquivo de Dump do BTM (Background Task Management)
DS_Store
Fig 5: Coletando Arquivos DS_Store
FSEvents
Fig 6: Coletando Dados de FSEvents
KnockKnock
Fig 7: Varredura de Sistema ao Vivo com KnockKnock (Persistência)
UnifiedLogs
Fig 8: Coletando Apple Unified Logs (AUL)
Sysdiagnose
Fig 9: Coletando Logs do Sysdiagnose
Spotlight
Fig 10: Coleta de Arquivo do Banco de Dados do Spotlight (incl. Buscas ao Vivo)
SystemInfo-1
Fig 11: Coleta de Informações do Sistema → XProtect está atualizado
SystemInfo-2
Fig 12: Coleta de Informações do Sistema → Atualização do XProtect disponível
Recent-Items
Fig 13: Coleta de Itens Recentes
Fig 14: Coleta de Snapshot do TrueTree (incl. Informações Gerais de Processos)
Notifications
Fig 15: Coleta de Arquivo do Banco de Dados do Notification Center
Fig 16: Coleta de Dados do Biome (incl. Linha do Tempo do Biome)
Fig 17: Unix-like Artifacts Collector (UAC)
Dependências
7-Zip v26.03 Console Version (2026-09-03)
MD5: 4309943CEA119B4F0B0A8AE015F19778
SHA1: DC634581D5F811E3D773A980A674D3804D8A7C19
SHA256: 74B0910E50EA44D9760A57FADA2192CFD530BA8BFFBE7B47C412A464B796CABF
https://www.7-zip.org/download.html
Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath
KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html
TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree
UAC v3.4.0 (2026-09-08)
MD5: C1DAFB72028A71C9FE82F054014A5B14
SHA1: 6D94040D8AB38D3C4436D887917A4A68AFC07995
SHA256: 95EFD64FB42530B24FEFEBF0ABC48F8C845F1B26AF32CA6F0CE445D22D87759E
https://github.com/tclahr/uac
Licença
Este projeto está licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.
Links
Aftermath by Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree by Jaron Bradley
The Mitten Mac - Incident Response and Threat Hunting Knowledge for macOs
What Happened?: Swiftly Investigating macOS Security Incidents with Aftermath | JNUC 2023
KnockKnock - Persistence Enumerator by Objective-See
Biome Timeline by Mahmoud Swelam