Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
macos-collector — macos-collector - Автоматизированный сбор криминалистических артефактов macOS для DFIR | Kitploit
Инструменты/GitHubGitHub/lethal-forensics/macos-collector
Механизмы персистентностиФорензикаЦифровая криминалистикаРеагирование на ИнцидентыАнализ Журналов
GitHublethal-forensics/macos-collector

macos-collector

macos-collector - Автоматизированный сбор криминалистических артефактов macOS для DFIR

Репозиторий
4951 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

macos-collector

macos-collector — автоматический сбор криминалистических артефактов macOS для DFIR

macos-collector.sh — это Shell-скрипт, используемый для сбора криминалистических артефактов macOS со скомпрометированной конечной точки macOS, в первую очередь с помощью Aftermath от Jamf Threat Labs.

Загрузка

Загрузите последнюю версию macos-collector из раздела Releases.

[!NOTE] macos-collector включает все внешние инструменты по умолчанию.

[!NOTE] Пароль архива по умолчанию: IncidentResponse, Пароль карантинных файлов: infected

[!TIP] macos-collector записывает результаты непосредственно в текущий рабочий каталог. Рекомендуется запускать инструмент с удаленного расположения или внешнего устройства (например, USB-флешки), чтобы уменьшить запись на фактический диск целевой конечной точки.

[!IMPORTANT] Для запуска Aftermath требуются права root и полный доступ к диску (FDA). FDA можно предоставить приложению «Терминал», в котором он запускается.

Чтобы временно предоставить вашему приложению «Терминал» полный доступ к диску, перейдите в System Settings → Privacy & Security → Full Disk Access, нажмите кнопку +, разблокируйте настройки с помощью Touch ID или введите пароль и выберите ваше приложение «Терминал». После этого необходимо закрыть и снова открыть приложение «Терминал», чтобы изменения вступили в силу. Чтобы отозвать доступ, просто вернитесь в то же меню и снимите флажок с вашего приложения «Терминал».

Использование

root@kitploit:~
sudo bash macos-collector.sh [OPTION]

Пример 1 — Сбор криминалистических артефактов со скомпрометированной конечной точки macOS с помощью Aftermath

root@kitploit:~
sudo bash macos-collector.sh --collect  

Пример 2 — Анализ ранее собранного архивного файла Aftermath

root@kitploit:~
sudo bash macos-collector.sh --analyze

Пример 3 — Сбор данных FSEvents со скомпрометированной конечной точки macOS

root@kitploit:~
sudo bash macos-collector.sh --fsevents  

Пример 4 — Сбор ВСЕХ поддерживаемых криминалистических артефактов macOS

root@kitploit:~
sudo bash macos-collector.sh --triage  

Help-Message
Рис. 1: Справка

Aftermath-Collection
Рис. 2: Сбор Aftermath с глубоким сканированием

Aftermath-Analysis
Рис. 3: Анализ архива Aftermath → переключитесь на чистую конечную точку macOS

BTM
Рис. 4: Сбор дамп-файла BTM (Background Task Management)

DS_Store
Рис. 5: Сбор файлов DS_Store

FSEvents
Рис. 6: Сбор данных FSEvents

KnockKnock
Рис. 7: Живое сканирование системы с помощью KnockKnock (персистентность)

UnifiedLogs
Рис. 8: Сбор унифицированных журналов Apple (AUL)

Sysdiagnose
Рис. 9: Сбор журналов Sysdiagnose

Spotlight
Рис. 10: Сбор файлов базы данных Spotlight (включая живые поиски)

SystemInfo-1
Рис. 11: Сбор информации о системе → XProtect актуален

SystemInfo-2
Рис. 12: Сбор информации о системе → Доступно обновление XProtect

Recent-Items
Рис. 13: Сбор недавних элементов

TrueTree
Рис. 14: Сбор снимков TrueTree

Notifications
Рис. 15: Сбор файла базы данных Центра уведомлений

Biome
Рис. 16: Сбор данных Biome (App.MenuItem)

Зависимости

7-Zip v26.00 Console Version (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html

Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath

KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html

TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F SHA1: BF701DABCFBD816425FB827B75B011773D9283AD SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6 https://github.com/themittenmac/TrueTree

Лицензия

Этот проект лицензирован в соответствии с лицензией MIT — подробности см. в файле LICENSE.

Ссылки

Aftermath от Jamf Threat Labs
Aftermath — плейбуки SOAR
TrueTree от Jaron Bradley
The Mitten Mac — знания по реагированию на инциденты и охоте за угрозами для macOS
Что произошло?: Быстрое расследование инцидентов безопасности macOS с помощью Aftermath | JNUC 2023
KnockKnock — перечислитель персистентности от Objective-See

Скачать инструмент