
iLEAPP 解析 iOS 和 iPadOS 取证提取数据,并生成 HTML、TSV、时间线、KML 和 LAVA 输出。它支持 iOS/iPadOS 11 到当前版本。
在 leapps.org/artifacts 浏览完整可搜索的工件列表(按 LEAPP 工具筛选)。
下载预构建的发行版 — 无需安装 Python。
| 平台 | GUI | CLI |
|---|---|---|
| Windows | ileappGUI-*-Windows_x64.zip | ileapp-*-Windows_x64.zip |
| macOS(Apple Silicon) | ileappGUI-*-macOS_Apple_Silicon.dmg | ileapp-*-macOS_Apple_Silicon.zip |
| macOS(Intel) | ileappGUI-*-macOS_Mac_Intel.dmg | ileapp-*-macOS_Mac_Intel.zip |
| Linux | ileappGUI-*-Linux_x86_64.AppImage | ileapp-*-Linux_x86_64.AppImage |
GUI — 解压下载文件,运行 ileappGUI,然后选择输入类型、源路径、输出文件夹以及要处理的模块。
CLI — 解压下载文件并在终端中运行。输出文件夹必须已存在。
ileapp.exe -t zip -i C:\path\to\extraction.zip -o C:\path\to\output\
在 macOS 和 Linux 上,请使用解压后归档中的 ileapp 可执行文件,而不是 ileapp.exe。
支持加密的 iTunes/Finder 备份(-t itunes)。检测到加密时,GUI 会在处理前提示输入密码。在 CLI 上,使用 --itunes_password 传递密码(参见下文 可选解析选项)。
这些选项仅适用于 CLI 版本(ileapp / ileapp.exe / python ileapp.py)。GUI(ileappGUI)通过其界面提供相同的设置,而不是命令行标志。
运行 ileapp --help(或从源码运行 python ileapp.py --help)以查看内置参考。
常规解析运行需要以下三个参数:
示例:
ileapp -t zip -i /path/to/extraction.zip -o /path/to/output/
这些模式不解析案件。请单独使用它们 — 不带 -t、-i 或 -o:
| 参数 | 长格式 | 描述 |
|---|---|---|
-p |
示例:
ileapp -p
ileapp -c /path/to/output/folder/
工件模块位于 scripts/artifacts/ 中,并在运行时动态加载。
新模块: 从 如何编写 iLEAPP 模块 的逐步指南开始。
其他参考资料:
发行版是运行 iLEAPP 最简单的方式。如果你正在开发模块或需要 main 分支中尚未发布的更改,请使用源码。
git clone https://github.com/abrignoni/iLEAPP.git
cd iLEAPP
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
在 Linux 上,为 GUI 安装 tkinter:
sudo apt-get install python3-tk
来自 Hexordia 的 Windows 安装帮助:
运行前输出文件夹必须存在。源码构建会报告 -dev 版本(例如 2.6.0-dev.0),以区分于官方发行版构建。
CLI:
python ileapp.py -t zip -i /path/to/extraction.zip -o /path/to/output/
GUI:
python ileappGUI.py
参见上文 CLI 参数,或运行 python ileapp.py --help。
这个分类工具是 DFIR 社区许多人协作努力的成果。
iLEAPP 徽标由 Derek Eiri 提供。
| 类型 | 描述 |
|---|
fs | 包含正常路径和文件名的提取文件文件夹 |
zip | 包含正常文件名文件的 ZIP 归档 |
tar | TAR 归档 |
gz | GZIP 压缩归档 |
itunes | 包含哈希路径和文件名的 iTunes/Finder 备份文件夹 |
file | 单个文件输入 |
| 参数 | 长格式 | 描述 |
|---|
-t | 输入类型:fs、tar、zip、gz、itunes 或 file | |
-i | --input_path | 输入文件或文件夹的路径 |
-o | --output_path | 输出文件夹的路径(必须已存在) |
| 参数 | 长格式 | 描述 |
|---|
-w | --wrap_text | 传入此标志以禁用输出文件中的文本换行 |
-m | --load_profile | iLEAPP 配置文件(.ilprofile)的路径,用于限制运行哪些模块 |
-d | --load_case_data | LEAPP 案件数据文件(.lcasedata)的路径 |
--custom_output_folder | 报告输出子文件夹的自定义名称 | |
--custom_artifacts_path | 从中加载工件模块的额外文件夹(例如 scripts/alternate_artifacts) | |
--itunes_password |
--artifact_paths |
将所有工件搜索路径写入当前目录下的 path_list.txt |
-c | --create_profile_casedata | 交互式向导,用于在给定文件夹中创建 .ilprofile 或 .lcasedata 文件 |