Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
macos-collector — macos-collector - Coleta automatizada de artefatos forenses do macOS para DFIR | Kitploit
Ferramentas/GitHubGitHub/lethal-forensics/macos-collector
Mecanismos de PersistênciaAnálise ForenseForensia DigitalResposta a IncidentesAnálise de Logs
GitHublethal-forensics/macos-collector

macos-collector

macos-collector - Coleta automatizada de artefatos forenses do macOS para DFIR

Ver Repositório
495há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

macos-collector

macos-collector - Coleta Automatizada de Artefatos Forenses do macOS para DFIR

O macos-collector.sh é um script Shell utilizado para coletar artefatos forenses do macOS de um endpoint macOS comprometido, usando principalmente o Aftermath da Jamf Threat Labs.

Download

Baixe a versão mais recente do macos-collector na seção Releases.

[!NOTE] O macos-collector inclui todas as ferramentas externas por padrão.

[!NOTE] Default Archive Password: IncidentResponse, Quarantine Files Password: infected

[!TIP] O macos-collector gravará a saída diretamente no diretório de trabalho atual. Recomenda-se executar a ferramenta a partir de um local remoto ou de um dispositivo externo (como um pendrive USB) para reduzir a gravação no disco real do endpoint alvo.

[!IMPORTANT] O Aftermath precisa ser executado como root, além de ter acesso total ao disco (FDA) para funcionar. O FDA pode ser concedido ao aplicativo Terminal no qual ele está sendo executado.

Para conceder temporariamente acesso total ao disco ao seu aplicativo Terminal, vá em System Settings → Privacy & Security → Full Disk Access, clique no botão +, desbloqueie as configurações com Touch ID ou digite sua senha e escolha o seu aplicativo Terminal. Em seguida, você precisará sair e reabrir o aplicativo Terminal para que as alterações entrem em vigor. Para revogar o acesso, basta voltar ao mesmo menu e desmarcar o seu aplicativo Terminal.

Uso

root@kitploit:~
sudo bash macos-collector.sh [OPTION]

Exemplo 1 - Coletar artefatos forenses de um endpoint macOS comprometido usando o Aftermath

root@kitploit:~
sudo bash macos-collector.sh --collect  

Exemplo 2 - Analisar o arquivo do Aftermath coletado anteriormente

root@kitploit:~
sudo bash macos-collector.sh --analyze

Exemplo 3 - Coletar dados de FSEvents de um endpoint macOS comprometido

root@kitploit:~
sudo bash macos-collector.sh --fsevents  

Exemplo 4 - Coletar TODOS os artefatos forenses do macOS suportados

root@kitploit:~
sudo bash macos-collector.sh --triage  

Help-Message
Fig 1: Mensagem de Ajuda

Aftermath-Collection
Fig 2: Coleta do Aftermath com Deep Scan

Aftermath-Analysis
Fig 3: Analisando o arquivo do Aftermath → mude para um endpoint macOS limpo

BTM
Fig 4: Coletando arquivo de dump BTM (Gerenciamento de Tarefas em Segundo Plano)

DS_Store
Fig 5: Coletando arquivos DS_Store

FSEvents
Fig 6: Coletando dados de FSEvents

KnockKnock
Fig 7: Varredura ao vivo do sistema com KnockKnock (Persistência)

UnifiedLogs
Fig 8: Coletando Apple Unified Logs (AUL)

Sysdiagnose
Fig 9: Coletando logs de Sysdiagnose

Spotlight
Fig 10: Coleta de arquivos do banco de dados do Spotlight (incl. Pesquisas ao vivo)

SystemInfo-1
Fig 11: Coleta de informações do sistema → XProtect está atualizado

SystemInfo-2
Fig 12: Coleta de informações do sistema → Atualização do XProtect disponível

Recent-Items
Fig 13: Coleta de Itens Recentes

TrueTree
Fig 14: Coleta de Snapshot do TrueTree

Notifications
Fig 15: Coleta de arquivos do banco de dados do Notification Center

Biome
Fig 16: Coleta de dados do Biome (App.MenuItem)

Dependências

7-Zip v26.00 Console Version (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html

Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath

KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html

TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F SHA1: BF701DABCFBD816425FB827B75B011773D9283AD SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6 https://github.com/themittenmac/TrueTree

Licença

Este projeto está licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.

Links

Aftermath por Jamf Threat Labs
Aftermath - Playbooks SOAR
TrueTree por Jaron Bradley
The Mitten Mac - Conhecimento de Resposta a Incidentes e Caça a Ameaças para macOs
O Que Aconteceu?: Investigando Rapidamente Incidentes de Segurança no macOS com Aftermath | JNUC 2023
KnockKnock - Enumerador de Persistência por Objective-See

Baixar ferramenta