返回更新列表
新发布Sep 3, 2026

macos-collector v1.7.0

macos-collector - 面向 DFIR 的 macOS 取证痕迹自动化收集工具

分享

macos-collector

macos-collector - 用于 DFIR 的 macOS 取证工件自动化收集

macos-collector.sh 是一个 Shell 脚本,主要用于通过 Jamf Threat Labs 的 Aftermath 从受感染的 macOS 终端收集 macOS 取证工件。

下载

Releases 部分下载最新版本的 macos-collector

[!NOTE] macos-collector 默认包含所有外部工具。

[!NOTE] 默认压缩包密码:IncidentResponse

[!NOTE] 隔离文件密码:infected

[!TIP] 默认情况下,macos-collector 会将输出直接写入当前工作目录。建议从远程位置或外部设备(如 USB 闪存盘)运行该工具,以减少对目标终端实际磁盘的写入。

[!IMPORTANT] Aftermath 需要 root 权限,并且需要完全磁盘访问权限(FDA)才能运行。FDA 可以授予运行它的终端应用程序。

要临时为你的终端应用程序授予完全磁盘访问权限,请前往 System SettingsPrivacy & SecurityFull Disk Access,点击 + 按钮,使用 Touch ID 解锁设置或输入密码,然后选择你的终端应用程序。之后你需要退出并重新打开终端应用程序,更改才会生效。要撤销访问权限,只需返回同一菜单并取消勾选你的终端应用程序。

用法

sudo bash macos-collector.sh [OPTION] [--output-path PATH]

示例 1 - 使用 Aftermath 从受感染的 macOS 终端收集取证工件

sudo bash macos-collector.sh --collect  

示例 2 - 分析之前收集的 Aftermath 归档文件

sudo bash macos-collector.sh --analyze

示例 3 - 从受感染的 macOS 终端收集 FSEvents 数据

sudo bash macos-collector.sh --fsevents  

示例 4 - 收集所有支持的 macOS 取证工件

sudo bash macos-collector.sh --triage --output-path "/Volumes/T9/"    

示例 5 - 使用 UAC(类 Unix 工件收集器)收集取证工件

sudo bash macos-collector.sh --uac --output-path "/Users/<user>/Desktop/"  

Help-Message
图 1: 帮助信息

Aftermath-Collection
图 2: 使用深度扫描进行 Aftermath 收集

Aftermath-Analysis
图 3: 分析 Aftermath 归档 → 切换到干净的 macOS 终端

BTM
图 4: 收集 BTM 转储文件(后台任务管理)

DS_Store
图 5: 收集 DS_Store 文件

FSEvents
图 6: 收集 FSEvents 数据

KnockKnock
图 7: 使用 KnockKnock 进行实时系统扫描(持久化)

UnifiedLogs
图 8: 收集 Apple 统一日志(AUL)

Sysdiagnose
图 9: 收集 Sysdiagnose 日志

Spotlight
图 10: Spotlight 数据库文件收集(包括实时搜索)

SystemInfo-1
图 11: 系统信息收集 → XProtect 已是最新

SystemInfo-2
图 12: 系统信息收集 → XProtect 有可用更新

Recent-Items
图 13: 最近项目收集

TrueTree
图 14: TrueTree 快照收集(包括常规进程信息)

Notifications
图 15: 通知中心数据库文件收集

Biome
图 16: Biome 数据收集(包括 Biome 时间线)

UAC
图 17: 类 Unix 工件收集器(UAC)

依赖项

7-Zip v26.03 控制台版本(2026-09-03)
MD5: 4309943CEA119B4F0B0A8AE015F19778
SHA1: DC634581D5F811E3D773A980A674D3804D8A7C19
SHA256: 74B0910E50EA44D9760A57FADA2192CFD530BA8BFFBE7B47C412A464B796CABF
https://www.7-zip.org/download.html

Aftermath v2.3.0(2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath

KnockKnock v4.0.3(2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html

TrueTree v0.8(2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree

UAC v3.4.0(2026-09-08)
MD5: C1DAFB72028A71C9FE82F054014A5B14
SHA1: 6D94040D8AB38D3C4436D887917A4A68AFC07995
SHA256: 95EFD64FB42530B24FEFEBF0ABC48F8C845F1B26AF32CA6F0CE445D22D87759E
https://github.com/tclahr/uac

许可证

本项目采用 MIT 许可证 - 详情请参阅 LICENSE 文件。

链接

Aftermath by Jamf Threat Labs
Aftermath - SOAR Playbooks
TrueTree by Jaron Bradley
The Mitten Mac - Incident Response and Threat Hunting Knowledge for macOs
What Happened?: Swiftly Investigating macOS Security Incidents with Aftermath | JNUC 2023
KnockKnock - Persistence Enumerator by Objective-See
Biome Timeline by Mahmoud Swelam

分类