01 · Acquisition & triage
macOS Forensic Acquisition: Live vs Dead-Box Triage
How to acquire evidence from a Mac: live vs dead-box, FileVault, Full Disk Access, SIP, order of volatility, and triage with Aftermath, mac_apt and UAC.
Référence de terrain DFIR macOS
Où macOS conserve ses traces, comment les collecter sans les altérer, et comment transformer Unified Logs, FSEvents, KnowledgeC, TCC et launchd en un récit unique et défendable.
/evidence-map
Six domaines couvrent les questions de toute investigation sur Mac : comment collecter, ce qui s'est exécuté, ce qui a changé sur le disque, ce qu'a fait l'utilisateur, comment la menace a persisté et à quoi elle avait accès.
Collecter un Mac sans perdre de preuves : Aftermath, mac_apt, UAC et Apple Silicon.
2 guidesEN
Interroger les journaux tracev3 : connexions, sudo, SSH, installations, Gatekeeper et TCC.
1 guideEN
Lire les horodatages APFS, monter les instantanés locaux et rejouer l'historique des modifications.
2 guidesEN
KnowledgeC, Biome, Spotlight et Safari : ce que l'utilisateur a ouvert, quand et combien de temps.
3 guidesEN
Suivre les téléchargements via la quarantaine et Gatekeeper, puis traquer LaunchAgents et éléments d'ouverture.
2 guidesEN
Voir quelles applications ont reçu l'accès complet au disque, l'enregistrement d'écran ou l'accessibilité, et ce que révèle le trousseau.
2 guidesEN
/guides
01 · Acquisition & triage
How to acquire evidence from a Mac: live vs dead-box, FileVault, Full Disk Access, SIP, order of volatility, and triage with Aftermath, mac_apt and UAC.
02 · Journaux unifiés
Investigate macOS Unified Logs: tracev3 and uuidtext storage, log show predicates, logarchive collection, private redaction, retention and offline parsing.
03 · APFS, instantanés & FSEvents
How the macOS .fseventsd logs record file creation, deletion and rename events, how to parse them, and how to estimate dates without per-record timestamps.
04 · Activité utilisateur
Where knowledgeC.db and Biome store app usage, focus and device state on macOS, how to query ZOBJECT with correct time conversion, and what Biome changed.
06 · TCC & trousseau
Analyze macOS TCC.db privacy permissions: access table columns, service names, auth_value meanings, MDM grants, SIP protection and unified log evidence.
05 · Exécution & persistance
Find and analyze macOS persistence: LaunchAgents, LaunchDaemons, launchctl, Background Task Management (sfltool dumpbtm), cron, periodic and profiles.
/method
Chaque guide part du fichier sur le disque : chemin, format, époque de référence et question à laquelle il répond.
macOS modifie ses artefacts d'une version à l'autre. Les guides signalent ce qui a été déplacé, renommé et ce qu'il faut vérifier sur votre cible.
Collecte, analyse et détection uniquement. Aucun code d'exploitation, aucune recette de contournement, aucun vol d'identifiants.
/glossary
Des définitions courtes des termes que vous croiserez dans chaque dossier macOS.