
macos-collector - Automated Collection of macOS Forensic Artifacts for DFIR
macos-collector - 用于 DFIR 的 macOS 取证痕迹自动收集
macos-collector.sh 是一个 Shell 脚本,主要用于通过 Jamf Threat Labs 的 Aftermath 从受感染的 macOS 终端收集 macOS 取证痕迹。
从 Releases 部分下载最新版本的 macos-collector。
[!NOTE] macos-collector 默认包含所有外部工具。
[!NOTE]
默认归档密码:IncidentResponse,隔离文件密码:infected
[!TIP] macos-collector 会将输出直接写入当前工作目录。建议从远程位置或外部设备(如 U 盘)运行该工具,以减少对目标终端实际磁盘的写入。
[!IMPORTANT] Aftermath 需要以 root 身份运行,并且需要完全磁盘访问权限(FDA)才能运行。FDA 可以授予其运行所在的终端(Terminal)应用。
要临时授予终端应用完全磁盘访问权限,请前往
系统设置→隐私与安全性→完全磁盘访问权限,点击+按钮,使用触控 ID 解锁设置或输入密码,然后选择你的终端应用。之后,你需要退出并重新打开终端应用,更改才会生效。要撤销该访问权限,只需返回同一菜单并取消勾选你的终端应用即可。
sudo bash macos-collector.sh [OPTION]
示例 1 - 使用 Aftermath 从受感染的 macOS 终端收集取证痕迹
sudo bash macos-collector.sh --collect
示例 2 - 分析先前收集的 Aftermath 归档文件
sudo bash macos-collector.sh --analyze
示例 3 - 从受感染的 macOS 终端收集 FSEvents 数据
sudo bash macos-collector.sh --fsevents
示例 4 - 收集所有受支持的 macOS 取证痕迹
sudo bash macos-collector.sh --triage
Help-Message
图 1: 帮助信息
Aftermath-Collection
图 2: 带深度扫描的 Aftermath 收集
Aftermath-Analysis
图 3: 分析 Aftermath 归档 → 切换到干净的 macOS 终端
BTM
图 4: 收集 BTM 转储文件(后台任务管理)
DS_Store
图 5: 收集 DS_Store 文件
FSEvents
图 6: 收集 FSEvents 数据
KnockKnock
图 7: 使用 KnockKnock 进行实时系统扫描(持久化)
UnifiedLogs
图 8: 收集 Apple 统一日志(AUL)
Sysdiagnose
图 9: 收集 Sysdiagnose 日志
Spotlight
图 10: Spotlight 数据库文件收集(包括实时搜索)
SystemInfo-1
图 11: 系统信息收集 → XProtect 已是最新
SystemInfo-2
图 12: 系统信息收集 → 有可用的 XProtect 更新
Recent-Items
图 13: 最近项目收集
TrueTree
图 14: TrueTree 快照收集
Notifications
图 15: 通知中心数据库文件收集
Biome
图 16: Biome 数据收集(App.MenuItem)
7-Zip v26.00 Console Version (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html
Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath
KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html
TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F
SHA1: BF701DABCFBD816425FB827B75B011773D9283AD
SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6
https://github.com/themittenmac/TrueTree
本项目采用 MIT 许可证授权 - 详情请参阅 LICENSE 文件。
Jamf Threat Labs 的 Aftermath
Aftermath - SOAR Playbooks
Jaron Bradley 的 TrueTree
The Mitten Mac - macOS 事件响应与威胁狩猎知识
What Happened?:使用 Aftermath 快速调查 macOS 安全事件 | JNUC 2023
KnockKnock - Objective-See 的持久化枚举器