Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ma2tl — 使用 mac_apt 分析结果数据库的 macOS 取证时间线生成器 | Kitploit
工具/GitHubGitHub/mnrkbys/ma2tl
取证分析数字取证
GitHubmnrkbys/ma2tl

ma2tl

使用 mac_apt 分析结果数据库的 macOS 取证时间线生成器

查看仓库
9572年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ma2tl (mac_apt 到时间线)

这是一个DFIR工具,用于从mac_apt的分析结果数据库生成macOS法医时间线。

需求

  • Python 3.7.0 或更高版本
  • pytz
  • tzlocal
  • xlsxwriter

安装

root@kitploit:~
% git clone https://github.com/mnrkbys/ma2tl.git

用法

root@kitploit:~
% python ./ma2tl.py -h
usage: ma2tl.py [-h] [-i INPUT] [-o OUTPUT] [-ot OUTPUT_TYPE] [-s START] [-e END] [-t TIMEZONE] [-l LOG_LEVEL] plugin [plugin ...]

使用mac_apt分析结果的法医时间线生成器。仅支持SQLite数据库。

positional arguments:
  plugin                要运行的插件(以空格分隔)。

optional arguments:
  -h, --help            显示此帮助信息并退出
  -i INPUT, --input INPUT
                        包含mac_apt DB的文件夹路径。
  -o OUTPUT, --output OUTPUT
                        保存ma2tl结果的文件夹路径。
  -ot OUTPUT_TYPE, --output_type OUTPUT_TYPE
                        指定输出文件类型:SQLITE, XLSX, TSV(默认:SQLITE)
  -s START, --start START
                        指定开始时间戳。(例如 2021-11-05 08:30:00)
  -e END, --end END     指定结束时间戳。
  -t TIMEZONE, --timezone TIMEZONE
                        指定时区:"UTC", "Asia/Tokyo", "US/Eastern"等(默认:系统本地时区)
  -l LOG_LEVEL, --log_level LOG_LEVEL
                        指定日志级别:INFO, DEBUG, WARNING, ERROR, CRITICAL(默认:INFO)

以下4个插件可用:
    FILE_DOWNLOAD       提取文件下载活动。
    PERSISTENCE         提取持久化设置。
    PROG_EXEC           提取程序执行活动。
    VOLUME_MOUNT        提取卷挂载/卸载活动。
    ----------------------------------------------------------------------------
    ALL                 运行所有插件

生成的时间线示例

场景 时间线

说明

遗憾的是,最新版本的mac_apt无法正确解析统一日志文件。因此,您必须用辅助工具生成的数据库替换UnifiedLogs.db。

演示文稿

该工具在2022年日本安全分析师会议(JSAC2022)上发布。

幻灯片如下:

  • 日文版
  • 英文版

作者

Minoru Kobayashi

许可证

MIT

下载工具