返回更新列表
新发布Sep 9, 2026

iLEAPP v2026.3.3

解析 iOS 和 iPadOS 取证提取,生成 HTML、TSV、时间线、KML 和 LAVA 报告,支持模块化工件发现和加密 iTunes 备份。

分享

iLEAPP

iOS 日志、事件和 Plist 解析器

iLEAPP 解析 iOS 和 iPadOS 取证提取数据,并生成 HTML、TSV、时间线、KML 和 LAVA 输出。它支持 iOS/iPadOS 11 到当前版本。

leapps.org/artifacts 浏览完整可搜索的工件列表(按 LEAPP 工具筛选)。

快速入门(推荐)

下载预构建的发行版 — 无需安装 Python。

平台GUICLI
WindowsileappGUI-*-Windows_x64.zipileapp-*-Windows_x64.zip
macOS(Apple Silicon)ileappGUI-*-macOS_Apple_Silicon.dmgileapp-*-macOS_Apple_Silicon.zip
macOS(Intel)ileappGUI-*-macOS_Mac_Intel.dmgileapp-*-macOS_Mac_Intel.zip
LinuxileappGUI-*-Linux_x86_64.AppImageileapp-*-Linux_x86_64.AppImage

GUI — 解压下载文件,运行 ileappGUI,然后选择输入类型、源路径、输出文件夹以及要处理的模块。

CLI — 解压下载文件并在终端中运行。输出文件夹必须已存在。

ileapp.exe -t zip -i C:\path\to\extraction.zip -o C:\path\to\output\

在 macOS 和 Linux 上,请使用解压后归档中的 ileapp 可执行文件,而不是 ileapp.exe

输入类型

类型描述
fs包含正常路径和文件名的提取文件文件夹
zip包含正常文件名文件的 ZIP 归档
tarTAR 归档
gzGZIP 压缩归档
itunes包含哈希路径和文件名的 iTunes/Finder 备份文件夹
file单个文件输入

支持加密的 iTunes/Finder 备份(-t itunes)。检测到加密时,GUI 会在处理前提示输入密码。在 CLI 上,使用 --itunes_password 传递密码(参见下文 可选解析选项)。

CLI 参数

这些选项仅适用于 CLI 版本(ileapp / ileapp.exe / python ileapp.py)。GUI(ileappGUI)通过其界面提供相同的设置,而不是命令行标志。

运行 ileapp --help(或从源码运行 python ileapp.py --help)以查看内置参考。

解析案件

常规解析运行需要以下三个参数:

参数长格式描述
-t输入类型:fstarzipgzitunesfile
-i--input_path输入文件或文件夹的路径
-o--output_path输出文件夹的路径(必须已存在

示例:

ileapp -t zip -i /path/to/extraction.zip -o /path/to/output/

可选解析选项

参数长格式描述
-w--wrap_text传入此标志以禁用输出文件中的文本换行
-m--load_profileiLEAPP 配置文件(.ilprofile)的路径,用于限制运行哪些模块
-d--load_case_dataLEAPP 案件数据文件(.lcasedata)的路径
--custom_output_folder报告输出子文件夹的自定义名称
--custom_artifacts_path从中加载工件模块的额外文件夹(例如 scripts/alternate_artifacts
--itunes_password

独立工具模式

这些模式不解析案件。请单独使用它们 — 不带 -t-i-o

参数长格式描述
-p--artifact_paths将所有工件搜索路径写入当前目录下的 path_list.txt
-c--create_profile_casedata交互式向导,用于在给定文件夹中创建 .ilprofile.lcasedata 文件

示例:

ileapp -p
ileapp -c /path/to/output/folder/

贡献

工件模块位于 scripts/artifacts/ 中,并在运行时动态加载。

新模块:如何编写 iLEAPP 模块 的逐步指南开始。

其他参考资料:

从源码运行

发行版是运行 iLEAPP 最简单的方式。如果你正在开发模块或需要 main 分支中尚未发布的更改,请使用源码。

环境要求

  • Python 3.10 至 3.14
  • Git

安装

git clone https://github.com/abrignoni/iLEAPP.git
cd iLEAPP
python3 -m venv venv
source venv/bin/activate          # Windows: venv\Scripts\activate
pip install -r requirements.txt

Linux 上,为 GUI 安装 tkinter

sudo apt-get install python3-tk

来自 Hexordia 的 Windows 安装帮助:

使用方法

运行前输出文件夹必须存在。源码构建会报告 -dev 版本(例如 2.6.0-dev.0),以区分于官方发行版构建。

CLI:

python ileapp.py -t zip -i /path/to/extraction.zip -o /path/to/output/

GUI:

python ileappGUI.py

参见上文 CLI 参数,或运行 python ileapp.py --help

致谢

这个分类工具是 DFIR 社区许多人协作努力的成果。

iLEAPP 徽标由 Derek Eiri 提供。

分类