Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
macos-UnifiedLogs — Разбирает Apple Unified Logs для извлечения метаданных процессов, потоков, активности, временных меток и сообщений из архивов журналов или «живых» систем macOS в форматы JSONL/CSV для целей DFIR. | Kitploit
Инструменты/GitHubGitHub/mandiant/macos-unifiedlogs
ФорензикаЦифровая криминалистикаРеагирование на ИнцидентыАнализ Журналов
GitHubmandiant/macos-unifiedlogs

macos-UnifiedLogs

Разбирает Apple Unified Logs для извлечения метаданных процессов, потоков, активности, временных меток и сообщений из архивов журналов или «живых» систем macOS в форматы JSONL/CSV для целей DFIR.

Репозиторий
3674412 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

macos-unifiedlogs

Простая библиотека на Rust, которая помогает анализировать файлы macOS Unified Log.

Unified Logs были представлены в macOS 10.12 (Sierra, 2016). Частью цели Apple было создание единого формата журналов для всех продуктов Apple. Они существуют на macOS, iOS, watchOS, tvOS. Unified Logs заменяют многие старые форматы журналов, которые использовала Apple. Эта библиотека может использоваться для анализа этих файлов журналов.
Данные, которые в настоящее время извлекаются, включают:

  • Идентификатор процесса
  • Идентификатор потока
  • Идентификатор действия
  • Идентификатор родительского действия
  • Сообщение журнала
  • Временная метка (поддерживаются Intel и ARM)
  • Эффективный идентификатор пользователя (EUID)
  • Тип журнала
  • Тип события
  • Библиотека
  • Подсистема
  • Категория
  • Процесс
  • Сырое сообщение — сообщение, извлечённое из файла UUID
  • Записи сообщений — части сообщения из файла tracev3. Объединяются с сырым сообщением для получения сообщения журнала
  • UUID библиотеки
  • UUID процесса
  • UUID загрузки
  • Часовой пояс

Запуск

Пример бинарного файла доступен для загрузки

  • unifiedlog_iterator — может анализировать logarchive в файл JSOL или CSV. Он также может анализировать журналы на работающей системе. Выходной файл будет довольно большим

Ограничения

Библиотека была протестирована на миллионах записей журнала. Однако из-за сложности формата Unified Log есть некоторые ограничения:

  1. Нет поддержки поиска кодов ошибок в стиле printf. Эта библиотека не выполняет поиск кодов ошибок для сообщений журнала. Встроенная команда log в macOS поддерживает поиск кодов ошибок при обнаружении сообщений в стиле printf с %m.
    Например, сообщение журнала: 'Failed to open file, error: %m'
    a. Эта библиотека выводит:

    root@kitploit:~
    Failed to open file, error: 1
    

    b. Команда macOS Log выводит:

    root@kitploit:~
    Failed to open file, error: no such file or directory
    
  2. Эта библиотека поддерживает большинство пользовательских объектов в сообщениях журнала. Однако неподдерживаемые объекты будут закодированы в base64

Ссылки

  • https://github.com/ydkhatri/UnifiedLogReader
  • https://github.com/libyal/dtformats/blob/main/documentation/Apple%20Unified%20Logging%20and%20Activity%20Tracing%20formats.asciidoc
  • https://eclecticlight.co/2018/03/19/macos-unified-log-1-why-what-and-how
  • https://www.crowdstrike.com/blog/how-to-leverage-apple-unified-log-for-incident-response
Скачать инструмент