
macos-collector v1.7.0
macos-collector - Автоматизированный сбор криминалистических артефактов macOS для DFIR
macos-collector
macos-collector — автоматизированный сбор криминалистических артефактов macOS для DFIR
macos-collector.sh — это Shell-скрипт, используемый для сбора криминалистических артефактов macOS с скомпрометированной конечной точки macOS, в первую очередь с помощью Aftermath от Jamf Threat Labs.
Загрузка
Загрузите последнюю версию macos-collector из раздела Releases.
[!NOTE] macos-collector по умолчанию включает все внешние инструменты.
[!NOTE] Пароль архива по умолчанию:
IncidentResponse
[!NOTE] Пароль для карантинных файлов:
infected
[!TIP] По умолчанию macos-collector записывает вывод непосредственно в текущий рабочий каталог. Рекомендуется запускать инструмент с удалённого расположения или внешнего устройства (например, USB-флешки), чтобы уменьшить запись на фактический диск целевой конечной точки.
[!IMPORTANT] Aftermath должен запускаться от имени root, а также иметь полный доступ к диску (FDA) для работы. FDA можно предоставить приложению Terminal, в котором он запускается.
Чтобы временно предоставить вашему приложению Terminal полный доступ к диску, перейдите в
System Settings→Privacy & Security→Full Disk Access, нажмите кнопку+, разблокируйте настройки с помощью Touch ID или введите пароль и выберите ваше приложение Terminal. Затем вам нужно будет закрыть и снова открыть приложение Terminal, чтобы изменения вступили в силу. Чтобы отозвать доступ, просто вернитесь в то же меню и снимите флажок с вашего приложения Terminal.
Использование
sudo bash macos-collector.sh [OPTION] [--output-path PATH]
Пример 1 — Сбор криминалистических артефактов со скомпрометированной конечной точки macOS с помощью Aftermath
sudo bash macos-collector.sh --collect
Пример 2 — Анализ ранее собранного архивного файла Aftermath
sudo bash macos-collector.sh --analyze
Пример 3 — Сбор данных FSEvents со скомпрометированной конечной точки macOS
sudo bash macos-collector.sh --fsevents
Пример 4 — Сбор ВСЕХ поддерживаемых криминалистических артефактов macOS
sudo bash macos-collector.sh --triage --output-path "/Volumes/T9/"
Пример 5 — Сбор криминалистических артефактов с помощью UAC (Unix-like Artifacts Collector)
sudo bash macos-collector.sh --uac --output-path "/Users/<user>/Desktop/"
Рис. 1: Сообщение справки
Aftermath-Collection
Рис. 2: Сбор Aftermath с глубоким сканированием
Aftermath-Analysis
Рис. 3: Анализ архива Aftermath → переключение на чистую конечную точку macOS
BTM
Рис. 4: Сбор дамп-файла BTM (Background Task Management)
DS_Store
Рис. 5: Сбор файлов DS_Store
FSEvents
Рис. 6: Сбор данных FSEvents
KnockKnock
Рис. 7: Сканирование живой системы с помощью KnockKnock (персистентность)
UnifiedLogs
Рис. 8: Сбор унифицированных журналов Apple (AUL)
Sysdiagnose
Рис. 9: Сбор журналов Sysdiagnose
Spotlight
Рис. 10: Сбор файлов базы данных Spotlight (вкл. поиск в реальном времени)
SystemInfo-1
Рис. 11: Сбор системной информации → XProtect актуален
SystemInfo-2
Рис. 12: Сбор системной информации → доступно обновление XProtect
Recent-Items
Рис. 13: Сбор недавних элементов
Рис. 14: Сбор снимка TrueTree (вкл. общую информацию о процессах)
Notifications
Рис. 15: Сбор файлов базы данных Центра уведомлений
Рис. 16: Сбор данных Biome (вкл. временную шкалу Biome)
Рис. 17: Unix-like Artifacts Collector (UAC)
Зависимости
7-Zip v26.03 Console Version (2026-09-03)
MD5: 4309943CEA119B4F0B0A8AE015F19778
SHA1: DC634581D5F811E3D773A980A674D3804D8A7C19
SHA256: 74B0910E50EA44D9760A57FADA2192CFD530BA8BFFBE7B47C412A464B796CABF
https://www.7-zip.org/download.html
Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath
KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html
TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree
UAC v3.4.0 (2026-09-08)
MD5: C1DAFB72028A71C9FE82F054014A5B14
SHA1: 6D94040D8AB38D3C4436D887917A4A68AFC07995
SHA256: 95EFD64FB42530B24FEFEBF0ABC48F8C845F1B26AF32CA6F0CE445D22D87759E
https://github.com/tclahr/uac
Лицензия
Этот проект лицензирован по лицензии MIT — подробности см. в файле LICENSE.
Ссылки
Aftermath by Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree by Jaron Bradley
The Mitten Mac - Incident Response and Threat Hunting Knowledge for macOs
What Happened?: Swiftly Investigating macOS Security Incidents with Aftermath | JNUC 2023
KnockKnock - Persistence Enumerator by Objective-See
Biome Timeline by Mahmoud Swelam