
macos-collector v1.7.0
macos-collector - 面向 DFIR 的 macOS 取证痕迹自动化收集工具
macos-collector
macos-collector - 用于 DFIR 的 macOS 取证工件自动化收集
macos-collector.sh 是一个 Shell 脚本,主要用于通过 Jamf Threat Labs 的 Aftermath 从受感染的 macOS 终端收集 macOS 取证工件。
下载
从 Releases 部分下载最新版本的 macos-collector。
[!NOTE] macos-collector 默认包含所有外部工具。
[!NOTE] 默认压缩包密码:
IncidentResponse
[!NOTE] 隔离文件密码:
infected
[!TIP] 默认情况下,macos-collector 会将输出直接写入当前工作目录。建议从远程位置或外部设备(如 USB 闪存盘)运行该工具,以减少对目标终端实际磁盘的写入。
[!IMPORTANT] Aftermath 需要 root 权限,并且需要完全磁盘访问权限(FDA)才能运行。FDA 可以授予运行它的终端应用程序。
要临时为你的终端应用程序授予完全磁盘访问权限,请前往
System Settings→Privacy & Security→Full Disk Access,点击+按钮,使用 Touch ID 解锁设置或输入密码,然后选择你的终端应用程序。之后你需要退出并重新打开终端应用程序,更改才会生效。要撤销访问权限,只需返回同一菜单并取消勾选你的终端应用程序。
用法
sudo bash macos-collector.sh [OPTION] [--output-path PATH]
示例 1 - 使用 Aftermath 从受感染的 macOS 终端收集取证工件
sudo bash macos-collector.sh --collect
示例 2 - 分析之前收集的 Aftermath 归档文件
sudo bash macos-collector.sh --analyze
示例 3 - 从受感染的 macOS 终端收集 FSEvents 数据
sudo bash macos-collector.sh --fsevents
示例 4 - 收集所有支持的 macOS 取证工件
sudo bash macos-collector.sh --triage --output-path "/Volumes/T9/"
示例 5 - 使用 UAC(类 Unix 工件收集器)收集取证工件
sudo bash macos-collector.sh --uac --output-path "/Users/<user>/Desktop/"
图 1: 帮助信息
Aftermath-Collection
图 2: 使用深度扫描进行 Aftermath 收集
Aftermath-Analysis
图 3: 分析 Aftermath 归档 → 切换到干净的 macOS 终端
BTM
图 4: 收集 BTM 转储文件(后台任务管理)
DS_Store
图 5: 收集 DS_Store 文件
FSEvents
图 6: 收集 FSEvents 数据
KnockKnock
图 7: 使用 KnockKnock 进行实时系统扫描(持久化)
UnifiedLogs
图 8: 收集 Apple 统一日志(AUL)
Sysdiagnose
图 9: 收集 Sysdiagnose 日志
Spotlight
图 10: Spotlight 数据库文件收集(包括实时搜索)
SystemInfo-1
图 11: 系统信息收集 → XProtect 已是最新
SystemInfo-2
图 12: 系统信息收集 → XProtect 有可用更新
Recent-Items
图 13: 最近项目收集
图 14: TrueTree 快照收集(包括常规进程信息)
Notifications
图 15: 通知中心数据库文件收集
图 16: Biome 数据收集(包括 Biome 时间线)
图 17: 类 Unix 工件收集器(UAC)
依赖项
7-Zip v26.03 控制台版本(2026-09-03)
MD5: 4309943CEA119B4F0B0A8AE015F19778
SHA1: DC634581D5F811E3D773A980A674D3804D8A7C19
SHA256: 74B0910E50EA44D9760A57FADA2192CFD530BA8BFFBE7B47C412A464B796CABF
https://www.7-zip.org/download.html
Aftermath v2.3.0(2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath
KnockKnock v4.0.3(2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html
TrueTree v0.8(2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree
UAC v3.4.0(2026-09-08)
MD5: C1DAFB72028A71C9FE82F054014A5B14
SHA1: 6D94040D8AB38D3C4436D887917A4A68AFC07995
SHA256: 95EFD64FB42530B24FEFEBF0ABC48F8C845F1B26AF32CA6F0CE445D22D87759E
https://github.com/tclahr/uac
许可证
本项目采用 MIT 许可证 - 详情请参阅 LICENSE 文件。
链接
Aftermath by Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree by Jaron Bradley
The Mitten Mac - Incident Response and Threat Hunting Knowledge for macOs
What Happened?: Swiftly Investigating macOS Security Incidents with Aftermath | JNUC 2023
KnockKnock - Persistence Enumerator by Objective-See
Biome Timeline by Mahmoud Swelam