
Преобразует форензик-извлечения iOS и iPadOS в отчёты HTML, TSV, timeline, KML и LAVA с модульным обнаружением артефактов и поддержкой зашифрованных резервных копий iTunes.

iLEAPP анализирует криминалистические экстракции iOS и iPadOS и создаёт вывод в форматах HTML, TSV, таймлайна, KML и LAVA. Поддерживает iOS/iPadOS 11 и вплоть до текущих версий.
Просмотрите полный список артефактов с поиском на leapps.org/artifacts (фильтр по инструменту LEAPP).
Скачайте готовую сборку — установка Python не требуется.
| Платформа | GUI | CLI |
|---|---|---|
| Windows | ileappGUI-*-Windows_x64.zip | ileapp-*-Windows_x64.zip |
| macOS (Apple Silicon) | ileappGUI-*-macOS_Apple_Silicon.dmg | ileapp-*-macOS_Apple_Silicon.zip |
| macOS (Intel) | ileappGUI-*-macOS_Mac_Intel.dmg | ileapp-*-macOS_Mac_Intel.zip |
| Linux | ileappGUI-*-Linux_x86_64.AppImage | ileapp-*-Linux_x86_64.AppImage |
GUI — распакуйте загрузку, запустите ileappGUI, затем выберите тип входных данных, исходный путь, выходную папку и модули для обработки.
CLI — распакуйте загрузку и запустите из терминала. Выходная папка должна уже существовать.
ileapp.exe -t zip -i C:\path\to\extraction.zip -o C:\path\to\output\
На macOS и Linux используйте бинарный файл ileapp из распакованного архива вместо ileapp.exe.
Зашифрованные резервные копии iTunes/Finder (-t itunes) поддерживаются. При обнаружении шифрования GUI запросит пароль перед обработкой. В CLI передайте пароль с помощью --itunes_password (см. Дополнительные параметры разбора ниже).
Эти параметры применяются только к сборке CLI (ileapp / ileapp.exe / python ileapp.py). GUI (ileappGUI) предоставляет те же настройки через свой интерфейс вместо флагов командной строки.
Запустите ileapp --help (или python ileapp.py --help из исходного кода), чтобы получить встроенную справку.
Для обычного запуска разбора требуются три аргумента:
Пример:
ileapp -t zip -i /path/to/extraction.zip -o /path/to/output/
Эти режимы не выполняют разбор дела. Используйте их отдельно — без -t, -i или -o:
Примеры:
ileapp -p
ileapp -c /path/to/output/folder/
Модули артефактов находятся в scripts/artifacts/ и загружаются динамически во время выполнения.
Новые модули: начните с пошагового руководства Как написать модуль iLEAPP.
Дополнительные материалы:
Релизы — самый простой способ запустить iLEAPP. Используйте исходный код, если вы разрабатываете модули или вам нужны неопубликованные изменения из main.
git clone https://github.com/abrignoni/iLEAPP.git
cd iLEAPP
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
В Linux установите tkinter для GUI:
sudo apt-get install python3-tk
Справка по установке в Windows от Hexordia:
Выходная папка должна существовать перед запуском. Сборки из исходного кода сообщают версию -dev (например, 2.6.0-dev.0), чтобы отличать их от официальных релизных сборок.
CLI:
python ileapp.py -t zip -i /path/to/extraction.zip -o /path/to/output/
GUI:
python ileappGUI.py
См. Аргументы командной строки выше или выполните python ileapp.py --help.
Этот инструмент триажа — результат совместных усилий многих людей из сообщества DFIR.
Логотип iLEAPP предоставлен Дереком Эйри.
| Тип | Описание |
|---|
fs | Папка с извлечёнными файлами, сохранившая обычные пути и имена |
zip | ZIP-архив, содержащий файлы с обычными именами |
tar | TAR-архив |
gz | Архив, сжатый GZIP |
itunes | Папка резервной копии iTunes/Finder с хешированными путями и именами |
file | Одиночный файл на входе |
| Аргумент | Длинная форма | Описание |
|---|
-t | Тип входных данных: fs, tar, zip, gz, itunes или file | |
-i | --input_path | Путь к входному файлу или папке |
-o | --output_path | Путь к выходной папке (должна уже существовать) |
| Аргумент | Длинная форма | Описание |
|---|
-w | --wrap_text | Передайте этот флаг, чтобы отключить перенос текста в выходных файлах |
-m | --load_profile | Путь к файлу профиля iLEAPP (.ilprofile) для ограничения набора запускаемых модулей |
-d | --load_case_data | Путь к файлу данных дела LEAPP (.lcasedata) |
--custom_output_folder | Собственное имя вложенной папки для отчёта | |
--custom_artifacts_path | Дополнительная папка для загрузки модулей артефактов (например, scripts/alternate_artifacts) | |
--itunes_password |
| Аргумент | Длинная форма | Описание |
|---|
-p | --artifact_paths | Записать все пути поиска артефактов в файл path_list.txt в текущем каталоге |
-c | --create_profile_casedata | Интерактивный мастер создания файла .ilprofile или .lcasedata в указанной папке |