01 · Adquisición y triaje
macOS Forensic Acquisition: Live vs Dead-Box Triage
How to acquire evidence from a Mac: live vs dead-box, FileVault, Full Disk Access, SIP, order of volatility, and triage with Aftermath, mac_apt and UAC.
Referencia práctica de DFIR en macOS
Dónde guarda macOS sus evidencias, cómo recopilarlas sin alterarlas y cómo convertir Unified Logs, FSEvents, KnowledgeC, TCC y launchd en un relato único y defendible.
/evidence-map
Seis áreas cubren las preguntas de cualquier investigación en Mac: cómo adquirir, qué se ejecutó, qué cambió en disco, qué hizo el usuario, cómo persistió la amenaza y a qué tenía acceso.
Recopilar un Mac sin perder evidencias: Aftermath, mac_apt, UAC y Apple Silicon.
2 guíasEN
Consultar los registros tracev3: inicios de sesión, sudo, SSH, instalaciones, Gatekeeper y TCC.
1 guíaEN
Leer las marcas de tiempo de APFS, montar instantáneas locales y reconstruir el historial de cambios.
2 guíasEN
KnowledgeC, Biome, Spotlight y Safari: qué abrió el usuario, cuándo y durante cuánto tiempo.
3 guíasEN
Seguir las descargas con la cuarentena y Gatekeeper, y cazar LaunchAgents y elementos de inicio.
2 guíasEN
Ver qué aplicaciones obtuvieron acceso total al disco, grabación de pantalla o accesibilidad, y qué revela el llavero.
2 guíasEN
/guides
01 · Adquisición y triaje
How to acquire evidence from a Mac: live vs dead-box, FileVault, Full Disk Access, SIP, order of volatility, and triage with Aftermath, mac_apt and UAC.
02 · Registros unificados
Investigate macOS Unified Logs: tracev3 and uuidtext storage, log show predicates, logarchive collection, private redaction, retention and offline parsing.
03 · APFS, instantáneas y FSEvents
How the macOS .fseventsd logs record file creation, deletion and rename events, how to parse them, and how to estimate dates without per-record timestamps.
04 · Actividad del usuario
Where knowledgeC.db and Biome store app usage, focus and device state on macOS, how to query ZOBJECT with correct time conversion, and what Biome changed.
06 · TCC y llavero
Analyze macOS TCC.db privacy permissions: access table columns, service names, auth_value meanings, MDM grants, SIP protection and unified log evidence.
05 · Ejecución y persistencia
Find and analyze macOS persistence: LaunchAgents, LaunchDaemons, launchctl, Background Task Management (sfltool dumpbtm), cron, periodic and profiles.
/method
Cada guía parte del fichero en disco: ruta, formato, época de referencia y la pregunta que responde.
macOS cambia sus artefactos entre versiones. Las guías indican qué se movió, qué se renombró y qué verificar en tu objetivo.
Solo adquisición, análisis y detección. Sin código de explotación, sin recetas de evasión, sin robo de credenciales.
/glossary
Definiciones breves de los términos que encontrarás en cualquier caso de macOS.