01 · Sicherung & Triage
macOS Forensic Acquisition: Live vs Dead-Box Triage
How to acquire evidence from a Mac: live vs dead-box, FileVault, Full Disk Access, SIP, order of volatility, and triage with Aftermath, mac_apt and UAC.
macOS-DFIR-Praxisreferenz
Wo macOS seine Spuren ablegt, wie man sie sichert, ohne sie zu verändern, und wie aus Unified Logs, FSEvents, KnowledgeC, TCC und launchd eine belastbare Geschichte wird.
/evidence-map
Sechs Bereiche decken die Fragen jeder Mac-Untersuchung ab: wie sichern, was lief, was sich auf der Platte änderte, was der Benutzer tat, wie sich die Bedrohung festsetzte und worauf sie zugreifen durfte.
Einen Mac sichern, ohne Spuren zu verlieren: Aftermath, mac_apt, UAC und Apple Silicon.
2 LeitfädenEN
tracev3-Logs abfragen: Anmeldungen, sudo, SSH, Installationen, Gatekeeper und TCC.
1 LeitfadenEN
APFS-Zeitstempel lesen, lokale Snapshots einhängen und den Änderungsverlauf rekonstruieren.
2 LeitfädenEN
KnowledgeC, Biome, Spotlight und Safari: was der Benutzer wann und wie lange geöffnet hat.
3 LeitfädenEN
Downloads über Quarantäne und Gatekeeper verfolgen, dann LaunchAgents und Anmeldeobjekte aufspüren.
2 LeitfädenEN
Sehen, welche Apps Festplattenvollzugriff, Bildschirmaufnahme oder Bedienungshilfen erhielten, und was der Schlüsselbund verrät.
2 LeitfädenEN
/guides
01 · Sicherung & Triage
How to acquire evidence from a Mac: live vs dead-box, FileVault, Full Disk Access, SIP, order of volatility, and triage with Aftermath, mac_apt and UAC.
02 · Unified Logs
Investigate macOS Unified Logs: tracev3 and uuidtext storage, log show predicates, logarchive collection, private redaction, retention and offline parsing.
03 · APFS, Snapshots & FSEvents
How the macOS .fseventsd logs record file creation, deletion and rename events, how to parse them, and how to estimate dates without per-record timestamps.
04 · Benutzeraktivität
Where knowledgeC.db and Biome store app usage, focus and device state on macOS, how to query ZOBJECT with correct time conversion, and what Biome changed.
06 · TCC & Schlüsselbund
Analyze macOS TCC.db privacy permissions: access table columns, service names, auth_value meanings, MDM grants, SIP protection and unified log evidence.
05 · Ausführung & Persistenz
Find and analyze macOS persistence: LaunchAgents, LaunchDaemons, launchctl, Background Task Management (sfltool dumpbtm), cron, periodic and profiles.
/method
Jeder Leitfaden beginnt bei der Datei auf der Platte: Pfad, Format, Epoche und die Frage, die sie beantwortet.
macOS ändert Artefakte zwischen Versionen. Die Leitfäden zeigen, was verschoben oder umbenannt wurde und was Sie auf Ihrem Zielsystem prüfen sollten.
Nur Sicherung, Auswertung und Erkennung. Kein Exploit-Code, keine Umgehungsanleitungen, kein Diebstahl von Zugangsdaten.
/glossary
Kurze Definitionen der Begriffe, die in jedem macOS-Fall vorkommen.