Aller au contenu

Référence de terrain DFIR macOS

Lire un Mac comme une chronologie.

Où macOS conserve ses traces, comment les collecter sans les altérer, et comment transformer Unified Logs, FSEvents, KnowledgeC, TCC et launchd en un récit unique et défendable.

domaines de preuves
6
guides approfondis
12
termes du glossaire
12
Exemple illustratif : un événement par source de preuve, fusionnés sur une même horloge UTC.

/evidence-map

La carte des preuves macOS

Six domaines couvrent les questions de toute investigation sur Mac : comment collecter, ce qui s'est exécuté, ce qui a changé sur le disque, ce qu'a fait l'utilisateur, comment la menace a persisté et à quoi elle avait accès.

01

Acquisition & triage

Collecter un Mac sans perdre de preuves : Aftermath, mac_apt, UAC et Apple Silicon.

  • Aftermath
  • mac_apt
  • UAC
  • log collect
  • macOS Forensic Acquisition: Live vs Dead-Box Triage
  • Apple Silicon Forensics: What M-Series Macs Change

2 guidesEN

02

Journaux unifiés

Interroger les journaux tracev3 : connexions, sudo, SSH, installations, Gatekeeper et TCC.

  • /private/var/db/diagnostics
  • uuidtext
  • .logarchive
  • macOS Unified Logs Forensics: tracev3, log show, Predicates

1 guideEN

03

APFS, instantanés & FSEvents

Lire les horodatages APFS, monter les instantanés locaux et rejouer l'historique des modifications.

  • /.fseventsd
  • tmutil
  • kMDItemDateAdded
  • APFS Snapshots and Timestamps: A Forensic Guide for macOS
  • FSEvents Forensics: The macOS File System Change Log

2 guidesEN

04

Activité utilisateur

KnowledgeC, Biome, Spotlight et Safari : ce que l'utilisateur a ouvert, quand et combien de temps.

  • knowledgeC.db
  • Biome
  • History.db
  • .Spotlight-V100
  • knowledgeC.db and Biome: Reconstructing Mac User Activity
  • Spotlight Forensics: Metadata Stores, mdls and Parsing
  • Safari Forensics on macOS: History.db, Downloads and Tabs

3 guidesEN

05

Exécution & persistance

Suivre les téléchargements via la quarantaine et Gatekeeper, puis traquer LaunchAgents et éléments d'ouverture.

  • com.apple.quarantine
  • QuarantineEventsV2
  • LaunchAgents
  • sfltool dumpbtm
  • Quarantine Events and Gatekeeper: Tracing Mac Downloads
  • Investigating launchd Persistence on macOS

2 guidesEN

06

TCC & trousseau

Voir quelles applications ont reçu l'accès complet au disque, l'enregistrement d'écran ou l'accessibilité, et ce que révèle le trousseau.

  • TCC.db
  • login.keychain-db
  • MDMOverrides.plist
  • TCC Database Forensics: macOS Privacy Permissions
  • macOS Keychain Forensics: Concepts and Metadata

2 guidesEN

/guides

Commencer par un guide

Tous les guides

01 · Acquisition & triage

macOS Forensic Acquisition: Live vs Dead-Box Triage

How to acquire evidence from a Mac: live vs dead-box, FileVault, Full Disk Access, SIP, order of volatility, and triage with Aftermath, mac_apt and UAC.

ENLire le guide

03 · APFS, instantanés & FSEvents

FSEvents Forensics: The macOS File System Change Log

How the macOS .fseventsd logs record file creation, deletion and rename events, how to parse them, and how to estimate dates without per-record timestamps.

ENLire le guide

06 · TCC & trousseau

TCC Database Forensics: macOS Privacy Permissions

Analyze macOS TCC.db privacy permissions: access table columns, service names, auth_value meanings, MDM grants, SIP protection and unified log evidence.

ENLire le guide

05 · Exécution & persistance

Investigating launchd Persistence on macOS

Find and analyze macOS persistence: LaunchAgents, LaunchDaemons, launchctl, Background Task Management (sfltool dumpbtm), cron, periodic and profiles.

ENLire le guide

/method

Comment les guides sont rédigés

  • L'artefact d'abord

    Chaque guide part du fichier sur le disque : chemin, format, époque de référence et question à laquelle il répond.

  • Attentif aux versions

    macOS modifie ses artefacts d'une version à l'autre. Les guides signalent ce qui a été déplacé, renommé et ce qu'il faut vérifier sur votre cible.

  • Défensif par conception

    Collecte, analyse et détection uniquement. Aucun code d'exploitation, aucune recette de contournement, aucun vol d'identifiants.

/glossary

Maîtriser le vocabulaire

Des définitions courtes des termes que vous croiserez dans chaque dossier macOS.

Glossaire complet