Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
macos-UnifiedLogs — 解析 Apple 统一日志,从 logarchives 或实时 macOS 系统中提取进程、线程、活动、时间戳和消息元数据,输出为 JSONL/CSV 格式,用于 DFIR。 | Kitploit
工具/GitHubGitHub/mandiant/macos-unifiedlogs
取证分析数字取证事件响应日志分析
GitHubmandiant/macos-unifiedlogs

macos-UnifiedLogs

解析 Apple 统一日志,从 logarchives 或实时 macOS 系统中提取进程、线程、活动、时间戳和消息元数据,输出为 JSONL/CSV 格式,用于 DFIR。

查看仓库
3674412天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

macos-unifiedlogs

一个简单的 Rust 库,可帮助解析 macOS 统一日志(Unified Log)文件。

统一日志(Unified Logs)于 macOS 10.12(Sierra,2016)中引入。这是 苹果为所有 Apple 产品创建统一日志格式的目标的一部分。它们存在于 macOS、iOS、watchOS、tvOS 上。统一日志取代了苹果使用的许多旧日志 格式。这个库可用于解析这些日志文件。
当前可提取的数据包括:

  • 进程 ID
  • 线程 ID
  • 活动 ID
  • 父活动 ID
  • 日志消息
  • 时间戳(支持 Intel 和 ARM)
  • 有效用户 ID(EUID)
  • 日志类型
  • 事件类型
  • 库
  • 子系统
  • 类别
  • 进程
  • 原始消息 - 从 UUID 文件中提取的消息
  • 消息条目 - 来自 tracev3 文件的消息部分。与原始消息组合以获取日志消息
  • 库 UUID
  • 进程 UUID
  • 启动 UUID
  • 时区

运行

提供了一个示例二进制文件可供下载

  • unifiedlog_iterator - 可以将日志存档(logarchive)解析为 JSOL 或 CSV 文件。它还可以解析活动系统上的日志。输出文件会相当大

限制

它已经过数百万条日志条目的测试。然而,由于统一日志格式的复杂性,存在一些限制:

  1. 不支持 printf 风格错误码查找。该库不会对日志消息执行任何错误码查找。macOS 原生的 log 命令在遇到 printf 风格的 %m 消息时支持错误码查找。
    例如日志消息:'Failed to open file, error: %m'
    a. 该库输出:

    root@kitploit:~
    Failed to open file, error: 1
    

    b. macOS 的 Log 命令输出:

    root@kitploit:~
    Failed to open file, error: no such file or directory
    
  2. 该库支持日志消息中的大多数自定义对象。但是,不支持的对象将采用 base64 编码

参考资料

  • https://github.com/ydkhatri/UnifiedLogReader
  • https://github.com/libyal/dtformats/blob/main/documentation/Apple%20Unified%20Logging%20and%20Activity%20Tracing%20formats.asciidoc
  • https://eclecticlight.co/2018/03/19/macos-unified-log-1-why-what-and-how
  • https://www.crowdstrike.com/blog/how-to-leverage-apple-unified-log-for-incident-response
下载工具