这是一个DFIR工具,用于从mac_apt的分析结果数据库生成macOS法医时间线。
% git clone https://github.com/mnrkbys/ma2tl.git
% python ./ma2tl.py -h
usage: ma2tl.py [-h] [-i INPUT] [-o OUTPUT] [-ot OUTPUT_TYPE] [-s START] [-e END] [-t TIMEZONE] [-l LOG_LEVEL] plugin [plugin ...]
使用mac_apt分析结果的法医时间线生成器。仅支持SQLite数据库。
positional arguments:
plugin 要运行的插件(以空格分隔)。
optional arguments:
-h, --help 显示此帮助信息并退出
-i INPUT, --input INPUT
包含mac_apt DB的文件夹路径。
-o OUTPUT, --output OUTPUT
保存ma2tl结果的文件夹路径。
-ot OUTPUT_TYPE, --output_type OUTPUT_TYPE
指定输出文件类型:SQLITE, XLSX, TSV(默认:SQLITE)
-s START, --start START
指定开始时间戳。(例如 2021-11-05 08:30:00)
-e END, --end END 指定结束时间戳。
-t TIMEZONE, --timezone TIMEZONE
指定时区:"UTC", "Asia/Tokyo", "US/Eastern"等(默认:系统本地时区)
-l LOG_LEVEL, --log_level LOG_LEVEL
指定日志级别:INFO, DEBUG, WARNING, ERROR, CRITICAL(默认:INFO)
以下4个插件可用:
FILE_DOWNLOAD 提取文件下载活动。
PERSISTENCE 提取持久化设置。
PROG_EXEC 提取程序执行活动。
VOLUME_MOUNT 提取卷挂载/卸载活动。
----------------------------------------------------------------------------
ALL 运行所有插件

遗憾的是,最新版本的mac_apt无法正确解析统一日志文件。因此,您必须用辅助工具生成的数据库替换UnifiedLogs.db。
该工具在2022年日本安全分析师会议(JSAC2022)上发布。
幻灯片如下: