Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
macOSTriageCollectionScript — Coleta dados abrangentes de triagem do macOS para resposta a incidentes, incluindo logs do sistema, listagens de arquivos, dados de navegador, histórico de shell e mecanismos de persistência. | Kitploit
Ferramentas/GitHubGitHub/withsecurelabs/macostriagecollectionscript
Análise ForenseForensia DigitalInteligência de AmeaçasResposta a IncidentesAnálise de Logs
GitHubwithsecurelabs/macostriagecollectionscript

macOSTriageCollectionScript

Coleta dados abrangentes de triagem do macOS para resposta a incidentes, incluindo logs do sistema, listagens de arquivos, dados de navegador, histórico de shell e mecanismos de persistência.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
3061há 5 anosRevisado pelo Kitploit

macOSTriageCollectionScript

Um script de coleta de dados de triagem para macOS que utiliza o sysdiagnose com algumas adições para reunir dados úteis de triagem para investigações.

O que o script coleta?

Os dados coletados incluem:

  • sysdiagnose, um utilitário em uma variedade de sistemas operacionais macOS/iOS que coleta 'informações de diagnóstico em todo o sistema'. Usado principalmente aqui para os arquivos de log e dados ao vivo que coleta.
  • Listagens de arquivos, já que o APFS não possui uma tabela mestre de arquivos como o NTFS para ter uma ideia do que existe no sistema de arquivos, criamos vários arquivos CSV usando uma combinação de stat, shasum e file. Os dados coletados podem ser usados em conjunto com feeds de inteligência de ameaças para identificar arquivos maliciosos pelo hash do arquivo ou para identificar arquivos anômalos. Este é um processo bastante intensivo, então o script possui um flag para executar em modo rápido onde esta etapa é excluída.
  • Dados de navegador do Safari, Chrome e Firefox são coletados com o objetivo de descartar downloads maliciosos, ataques de phishing ou identificar extensões de navegador suspeitas.
  • O histórico do Bash/Zsh é coletado para determinar qual é a atividade usual, identificar anomalias ou atividade manual no teclado.
  • FSEvents, estes são uma fonte de log volátil não muito diferente do diário USN em uma máquina Windows. Embora incorporados no 'system_logs.logarchive' coletado pelo sysdiagnose, podem ser usados para obter uma visão da atividade recente no sistema de arquivos que pode ainda não estar registrada no 'system_logs.logarchive'.
  • A coleta de atributos estendidos utiliza xattr e mdfind para localizar e analisar atributos a serem salvos em um banco de dados Sqlite3. Um tipo de arquivo para o atributo é determinado e os dados são salvos em hexadecimal; por padrão, os únicos atributos coletados são "kMDItemDownloadedDate" e "kMDItemWhereFroms", porém a adição de atributos adicionais pode ser feita anexando o array attributes na função section_7.
  • Vários mecanismos de persistência também são coletados, incluindo LaunchAgents, LaunchDaemons, LoginItems e regras do Emond.
  • Por último, alguns dados ao vivo do lsof são usados para identificar quaisquer arquivos, processos ou conexões de rede anômalos.

Uso

O script deve ser executado como sudo para permitir a coleta via sysdiagnose e uma variedade de locais do sistema de arquivos; o script só pode ser executado como sudo. O Terminal, por padrão, não tem acesso a uma variedade de locais que serão necessários, então você precisará habilitar o 'acesso total ao disco' para o Terminal. Isso pode ser feito nas preferências do sistema em Segurança e Privacidade > Privacidade -> Acesso Total ao Disco; para confirmar as alterações, clique no cadeado no canto inferior esquerdo da janela e reinicie sua sessão do Terminal. Caso ocorra um erro, ele será salvo em um dos arquivos *.errors correspondentes a uma seção da coleta. Os dados coletados são salvos em um diretório seguindo este padrão 'md5 do nome do host'_YYYY-MM-DD_HHMMSS/ no diretório de trabalho atual. Quando a coleta termina, os dados são compactados em um tar.gz nomeado após o md5 do nome do host; a transformação do nome do host é para evitar quaisquer problemas com caracteres especiais.

Flags do script:

''' Modo rápido: -q Inclua este flag ao executar o script para pular a criação de listagens de arquivos. Ajuda: -h Exibe uma mensagem de ajuda curta '''

Avisos

Este script não remove os dados que coleta após serem compactados; isso contém informações sensíveis, certifique-se de excluí-los com segurança após o uso. O script, para facilidade de uso, exige a habilitação do acesso total ao disco para o Terminal. Recomenda-se desabilitar esse acesso após a coleta. Por último, os dados coletados não devem ser considerados forense-sólidos.

Testado no macOS 10.15

Baixar ferramenta