
macos-collector - Coleta automatizada de artefatos forenses do macOS para DFIR
macos-collector - Coleta Automatizada de Artefatos Forenses do macOS para DFIR
O macos-collector.sh é um script Shell utilizado para coletar artefatos forenses do macOS de um endpoint macOS comprometido, usando principalmente o Aftermath da Jamf Threat Labs.
Baixe a versão mais recente do macos-collector na seção Releases.
[!NOTE] O macos-collector inclui todas as ferramentas externas por padrão.
[!NOTE]
Default Archive Password:IncidentResponse,Quarantine Files Password:infected
[!TIP] O macos-collector gravará a saída diretamente no diretório de trabalho atual. Recomenda-se executar a ferramenta a partir de um local remoto ou de um dispositivo externo (como um pendrive USB) para reduzir a gravação no disco real do endpoint alvo.
[!IMPORTANT] O Aftermath precisa ser executado como root, além de ter acesso total ao disco (FDA) para funcionar. O FDA pode ser concedido ao aplicativo Terminal no qual ele está sendo executado.
Para conceder temporariamente acesso total ao disco ao seu aplicativo Terminal, vá em
System Settings→Privacy & Security→Full Disk Access, clique no botão+, desbloqueie as configurações com Touch ID ou digite sua senha e escolha o seu aplicativo Terminal. Em seguida, você precisará sair e reabrir o aplicativo Terminal para que as alterações entrem em vigor. Para revogar o acesso, basta voltar ao mesmo menu e desmarcar o seu aplicativo Terminal.
sudo bash macos-collector.sh [OPTION]
Exemplo 1 - Coletar artefatos forenses de um endpoint macOS comprometido usando o Aftermath
sudo bash macos-collector.sh --collect
Exemplo 2 - Analisar o arquivo do Aftermath coletado anteriormente
sudo bash macos-collector.sh --analyze
Exemplo 3 - Coletar dados de FSEvents de um endpoint macOS comprometido
sudo bash macos-collector.sh --fsevents
Exemplo 4 - Coletar TODOS os artefatos forenses do macOS suportados
sudo bash macos-collector.sh --triage
Help-Message
Fig 1: Mensagem de Ajuda
Aftermath-Collection
Fig 2: Coleta do Aftermath com Deep Scan
Aftermath-Analysis
Fig 3: Analisando o arquivo do Aftermath → mude para um endpoint macOS limpo
BTM
Fig 4: Coletando arquivo de dump BTM (Gerenciamento de Tarefas em Segundo Plano)
DS_Store
Fig 5: Coletando arquivos DS_Store
FSEvents
Fig 6: Coletando dados de FSEvents
KnockKnock
Fig 7: Varredura ao vivo do sistema com KnockKnock (Persistência)
UnifiedLogs
Fig 8: Coletando Apple Unified Logs (AUL)
Sysdiagnose
Fig 9: Coletando logs de Sysdiagnose
Spotlight
Fig 10: Coleta de arquivos do banco de dados do Spotlight (incl. Pesquisas ao vivo)
SystemInfo-1
Fig 11: Coleta de informações do sistema → XProtect está atualizado
SystemInfo-2
Fig 12: Coleta de informações do sistema → Atualização do XProtect disponível
Recent-Items
Fig 13: Coleta de Itens Recentes
TrueTree
Fig 14: Coleta de Snapshot do TrueTree
Notifications
Fig 15: Coleta de arquivos do banco de dados do Notification Center
Biome
Fig 16: Coleta de dados do Biome (App.MenuItem)
7-Zip v26.00 Console Version (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html
Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath
KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html
TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree
Este projeto está licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.
Aftermath por Jamf Threat Labs
Aftermath - Playbooks SOAR
TrueTree por Jaron Bradley
The Mitten Mac - Conhecimento de Resposta a Incidentes e Caça a Ameaças para macOs
O Que Aconteceu?: Investigando Rapidamente Incidentes de Segurança no macOS com Aftermath | JNUC 2023
KnockKnock - Enumerador de Persistência por Objective-See