Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
macos-collector — macos-collector - Automated Collection of macOS Forensic Artifacts for DFIR | Kitploit
工具/GitHubGitHub/lethal-forensics/macos-collector
Persistence MechanismsForensicsDigital ForensicsIncident ResponseLog Analysis
GitHublethal-forensics/macos-collector

macos-collector

macos-collector - Automated Collection of macOS Forensic Artifacts for DFIR

查看仓库
4951个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

macos-collector

macos-collector - 用于 DFIR 的 macOS 取证痕迹自动收集

macos-collector.sh 是一个 Shell 脚本,主要用于通过 Jamf Threat Labs 的 Aftermath 从受感染的 macOS 终端收集 macOS 取证痕迹。

下载

从 Releases 部分下载最新版本的 macos-collector。

[!NOTE] macos-collector 默认包含所有外部工具。

[!NOTE] 默认归档密码: IncidentResponse,隔离文件密码: infected

[!TIP] macos-collector 会将输出直接写入当前工作目录。建议从远程位置或外部设备(如 U 盘)运行该工具,以减少对目标终端实际磁盘的写入。

[!IMPORTANT] Aftermath 需要以 root 身份运行,并且需要完全磁盘访问权限(FDA)才能运行。FDA 可以授予其运行所在的终端(Terminal)应用。

要临时授予终端应用完全磁盘访问权限,请前往 系统设置 → 隐私与安全性 → 完全磁盘访问权限,点击 + 按钮,使用触控 ID 解锁设置或输入密码,然后选择你的终端应用。之后,你需要退出并重新打开终端应用,更改才会生效。要撤销该访问权限,只需返回同一菜单并取消勾选你的终端应用即可。

用法

root@kitploit:~
sudo bash macos-collector.sh [OPTION]

示例 1 - 使用 Aftermath 从受感染的 macOS 终端收集取证痕迹

root@kitploit:~
sudo bash macos-collector.sh --collect  

示例 2 - 分析先前收集的 Aftermath 归档文件

root@kitploit:~
sudo bash macos-collector.sh --analyze

示例 3 - 从受感染的 macOS 终端收集 FSEvents 数据

root@kitploit:~
sudo bash macos-collector.sh --fsevents  

示例 4 - 收集所有受支持的 macOS 取证痕迹

root@kitploit:~
sudo bash macos-collector.sh --triage  

Help-Message
图 1: 帮助信息

Aftermath-Collection
图 2: 带深度扫描的 Aftermath 收集

Aftermath-Analysis
图 3: 分析 Aftermath 归档 → 切换到干净的 macOS 终端

BTM
图 4: 收集 BTM 转储文件(后台任务管理)

DS_Store
图 5: 收集 DS_Store 文件

FSEvents
图 6: 收集 FSEvents 数据

KnockKnock
图 7: 使用 KnockKnock 进行实时系统扫描(持久化)

UnifiedLogs
图 8: 收集 Apple 统一日志(AUL)

Sysdiagnose
图 9: 收集 Sysdiagnose 日志

Spotlight
图 10: Spotlight 数据库文件收集(包括实时搜索)

SystemInfo-1
图 11: 系统信息收集 → XProtect 已是最新

SystemInfo-2
图 12: 系统信息收集 → 有可用的 XProtect 更新

Recent-Items
图 13: 最近项目收集

TrueTree
图 14: TrueTree 快照收集

Notifications
图 15: 通知中心数据库文件收集

Biome
图 16: Biome 数据收集(App.MenuItem)

依赖

7-Zip v26.00 Console Version (2026-02-12)
MD5: DCACF43BE9AC2034815CFEA7E8C89803
SHA1: FC8C7FF0F197E7034C3005DF0F653DBFDCCC83EF
SHA256: A00F6D085A82A95F6DFC69EA150E05234A12B6D5D134325DDDB964CAE6817488
https://www.7-zip.org/download.html

Aftermath v2.3.0 (2025-09-24)
MD5: A0668EB91650513F40CE8753A277E0E0
SHA1: 782077A3FE5351C72157142C437EA5D20BEF00E9
SHA256: A58489ACC3E3BB7D5BC70B66DFF5897CBF93BFE38E66C119C4FF1013559D912A
https://github.com/jamf/aftermath

KnockKnock v4.0.3 (2025-12-18)
MD5: 91582848022442C8A6D71ED28A10A11B
SHA1: FDAEB856E44563E7C543F775A238D590A3A4B2EC
SHA256: A7836AF427187D02511170606232E4509C3A41351F5BBC3BAFAFE2F0227CC2DE
https://objective-see.com/products/knockknock.html

TrueTree v0.8 (2024-08-23)
MD5: 7D4ACAA589846B9D31FBC911D1E4898F SHA1: BF701DABCFBD816425FB827B75B011773D9283AD SHA256: C6CE708937EFAC833DA6A0B6F4FC1A91EB38F8D456317BCF68B27CF57CB581C6 https://github.com/themittenmac/TrueTree

许可证

本项目采用 MIT 许可证授权 - 详情请参阅 LICENSE 文件。

链接

Jamf Threat Labs 的 Aftermath
Aftermath - SOAR Playbooks
Jaron Bradley 的 TrueTree
The Mitten Mac - macOS 事件响应与威胁狩猎知识
What Happened?:使用 Aftermath 快速调查 macOS 安全事件 | JNUC 2023
KnockKnock - Objective-See 的持久化枚举器

下载工具