
Analisa extrações forenses de iOS e iPadOS em relatórios HTML, TSV, timeline, KML e LAVA com descoberta modular de artefatos e suporte a backups criptografados do iTunes.

O iLEAPP analisa extrações forenses do iOS e iPadOS e produz saída em HTML, TSV, timeline, KML e LAVA. Ele suporta iOS/iPadOS 11 até as versões atuais.
Explore a lista completa e pesquisável de artefatos em leapps.org/artifacts (filtre pela ferramenta LEAPP).
Baixe uma versão pré-compilada — não é necessária instalação do Python.
| Plataforma | GUI | CLI |
|---|---|---|
| Windows | ileappGUI-*-Windows_x64.zip | ileapp-*-Windows_x64.zip |
| macOS (Apple Silicon) | ileappGUI-*-macOS_Apple_Silicon.dmg | ileapp-*-macOS_Apple_Silicon.zip |
| macOS (Intel) | ileappGUI-*-macOS_Mac_Intel.dmg | ileapp-*-macOS_Mac_Intel.zip |
| Linux | ileappGUI-*-Linux_x86_64.AppImage | ileapp-*-Linux_x86_64.AppImage |
GUI — extraia o download, execute ileappGUI e selecione o tipo de entrada, o caminho de origem, a pasta de saída e os módulos a processar.
CLI — extraia o download e execute a partir do terminal. A pasta de saída já deve existir.
ileapp.exe -t zip -i C:\path\to\extraction.zip -o C:\path\to\output\
No macOS e no Linux, use o binário ileapp do arquivo extraído em vez de ileapp.exe.
Backups criptografados do iTunes/Finder (-t itunes) são suportados. A GUI solicitará uma senha antes do processamento quando a criptografia for detectada. Na CLI, passe a senha com --itunes_password (consulte Opções opcionais de análise abaixo).
Estas opções se aplicam apenas à versão CLI (ileapp / ileapp.exe / python ileapp.py). A GUI (ileappGUI) expõe as mesmas configurações por meio de sua interface, em vez de sinalizadores de linha de comando.
Execute ileapp --help (ou python ileapp.py --help a partir do código-fonte) para obter a referência integrada.
Esses três argumentos são obrigatórios para uma execução normal de análise:
Exemplo:
ileapp -t zip -i /path/to/extraction.zip -o /path/to/output/
Estes modos não analisam um caso. Use-os sozinhos — sem -t, -i ou -o:
Exemplos:
ileapp -p
ileapp -c /path/to/output/folder/
Os módulos de artefatos ficam em scripts/artifacts/ e são carregados dinamicamente em tempo de execução.
Novos módulos: comece com o guia passo a passo em Como Escrever um Módulo iLEAPP.
Referências adicionais:
As versões de lançamento são a maneira mais fácil de executar o iLEAPP. Use o código-fonte se estiver desenvolvendo módulos ou precisar de alterações não publicadas do main.
git clone https://github.com/abrignoni/iLEAPP.git
cd iLEAPP
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
No Linux, instale o tkinter para a GUI:
sudo apt-get install python3-tk
Ajuda de configuração para Windows da Hexordia:
A pasta de saída deve existir antes da execução. As versões compiladas a partir do código-fonte relatam uma versão -dev (ex.: 2.6.0-dev.0) para distingui-las das versões oficiais de lançamento.
CLI:
python ileapp.py -t zip -i /path/to/extraction.zip -o /path/to/output/
GUI:
python ileappGUI.py
Consulte Argumentos da CLI acima ou execute python ileapp.py --help.
Esta ferramenta de triagem é o resultado de um esforço colaborativo de muitas pessoas na comunidade de DFIR.
Logo do iLEAPP cortesia de Derek Eiri.
| Tipo | Descrição |
|---|
fs | Pasta de arquivos extraídos com caminhos e nomes normais |
zip | Arquivo ZIP contendo arquivos com nomes normais |
tar | Arquivo TAR |
gz | Arquivo compactado com GZIP |
itunes | Pasta de backup do iTunes/Finder com caminhos e nomes com hash |
file | Entrada de arquivo único |
| Argumento | Forma longa | Descrição |
|---|
-t | Tipo de entrada: fs, tar, zip, gz, itunes ou file | |
-i | --input_path | Caminho para o arquivo ou pasta de entrada |
-o | --output_path | Caminho para a pasta de saída (já deve existir) |
| Argumento | Forma longa | Descrição |
|---|
-w | --wrap_text | Passe este sinalizador para desativar a quebra de texto nos arquivos de saída |
-m | --load_profile | Caminho para um arquivo de perfil iLEAPP (.ilprofile) para limitar quais módulos são executados |
-d | --load_case_data | Caminho para um arquivo de dados de caso LEAPP (.lcasedata) |
--custom_output_folder | Nome personalizado para a subpasta de saída do relatório | |
--custom_artifacts_path | Pasta extra para carregar módulos de artefatos (ex.: scripts/alternate_artifacts) | |
--itunes_password |
| Argumento | Forma longa | Descrição |
|---|
-p | --artifact_paths | Escreve todos os caminhos de pesquisa de artefatos em path_list.txt no diretório atual |
-c | --create_profile_casedata | Assistente interativo para criar um arquivo .ilprofile ou .lcasedata na pasta fornecida |