# إطلاق أداة macos-collector v1.7.0: أتمتة التحقيقات الجنائية الرقمية في أنظمة ماك

> تعرف على كيفية أتمتة أداة macos-collector v1.7.0 لجمع الأدلة الجنائية في نظام macOS، بالاعتماد على Aftermath وKnockKnock لتسريع الاستجابة للحوادث.

- Canonical URL: https://coreiten.com/article/إطلاق-أداة-macos-collector-v170-أتمتة-التحقيقات-الجنائية-الرقمية-في-أنظمة-ماك
- Language: ar
- Section: نظام ماك
- Author: Sami
- Published: 2026-09-04T00:02:31+03:00
- Modified: 2026-09-04T00:02:31+03:00
- Publisher: CoreITen (https://coreiten.com)
- Keywords: أداة macos-collector v1.7.0, التحقيق الجنائي الرقمي, نظام macOS, الاستجابة للحوادث, أداة Aftermath, أداة KnockKnock, أمن آبل

## ملخص

إطلاق أداة macos-collector v1.7.0 لأتمتة التحقيقات الجنائية الرقمية والاستجابة لحوادث الاختراق في أنظمة macOS بسرعة وكفاءة عالية.

- تعتمد الأداة على إطار عمل Aftermath المطور من قبل Jamf Threat Labs وتدمج أدوات خارجية أساسية افتراضياً لتوفير قدرات تشخيص فورية دون الحاجة لتنزيل تبعيات جديدة.
- تقوم الأداة بأتمتة استخراج سجلات Apple الموحدة AUL، وملفات تفريغ إدارة مهام الخلفية BTM، وملفات DS_Store، وأحداث نظام الملفات FSEvents.
- يتضمن الإصدار الحالي أدوات مدمجة مسبقاً تشمل 7-Zip v26.00، وAftermath v2.3.0، وKnockKnock v4.0.3، وTrueTree v0.8 لفحص شجرة العمليات.
- تتطلب الأداة صلاحيات الجذر Root والتشغيل عبر محرك أقراص خارجي مثل USB لمنع الكتابة فوق الأدلة الجنائية المتطايرة على القرص المستهدف.
- تستخدم كلمة المرور IncidentResponse للأرشيف الرئيسي وinfected للملفات المعزولة، مع توفير أوامر مخصصة للجمع والتحليل والفرز الكامل.

**لماذا يهم:** تأتي أهمية الأداة مع ارتفاع البرمجيات الخبيثة السارقة للمعلومات المخصصة لنظام macOS، مما يجعل الفرز الآلي متطلباً أساسياً لفرق الأمان.

---

أصبح لدى فرق الأمان التي تستجيب لحوادث الاختراق في أجهزة Apple أداة قوية جديدة تحت تصرفهم مع إطلاق الإصدار macos-collector v1.7.0. صُمم هذا البرنامج النصي الشامل لأتمتة جمع وتحليل الأدلة الجنائية الرقمية في نظام macOS، مما يبسط سير عمل الاستجابة للحوادث والتحقيقات الجنائية الرقمية (DFIR). ومن خلال عملها كمنسق مركزي، تلغي الأداة حاجة المحققين إلى تشغيل أدوات سطر أوامر متفرقة يدوياً أثناء الحوادث الأمنية الحرجة.

تعتمد أداة macos-collector في جوهرها بشكل كبير على أداة [Aftermath](https://github.com/jamf/aftermath)، وهي إطار عمل مفتوح المصدر للاستجابة للحوادث طورته شركة Jamf Threat Labs. ومع ذلك، يذهب البرنامج النصي إلى أبعد من ذلك بكثير من خلال دمج الأدوات الخارجية الأساسية افتراضياً. يضمن هذا حصول فرق الاستجابة على وصول فوري إلى مجموعة كاملة من قدرات التشخيص دون الحاجة إلى تنزيل تبعيات إضافية على جهاز قد يكون مخترقاً.

### جمع الأدلة الشامل والتبعيات التقنية

صُمم الإصدار v1.7.0 لاستخراج مجموعة واسعة من بيانات النظام الهامة الضرورية لتحديد الأنشطة الخبيثة. يقوم البرنامج النصي بأتمتة استخراج سجلات Apple الموحدة (AUL)، وملفات تفريغ إدارة مهام الخلفية (BTM)، وملفات DS_Store، وأحداث نظام الملفات (FSEvents). علاوة على ذلك، فإنه يلتقط سجلات تشخيص النظام (Sysdiagnose)، وملفات قاعدة بيانات Spotlight (بما في ذلك عمليات البحث المباشرة)، والعناصر الحديثة، وقواعد بيانات مركز الإشعارات، وبيانات Biome.

ولتحقيق هذا المستوى العميق من فحص النظام، تعتمد أداة macos-collector على إصدارات محددة ومُعبأة مسبقاً من أدوات الأمان المتوافقة مع معايير الصناعة. يتضمن الإصدار الحالي أداة 7-Zip v26.00 للأرشفة الآمنة، وأداة Aftermath v2.3.0 لجمع الأدلة الأساسية، وأداة KnockKnock v4.0.3 لاكتشاف آليات البقاء (Persistence) في النظام المباشر، وأداة [TrueTree](https://github.com/themittenmac/TrueTree) v0.8 لجمع لقطات شجرة العمليات. تتحقق الأداة أيضاً من معلومات النظام، مثل التأكد من تحديث تواقيع مكافحة البرامج الضارة الأصلية XProtect.

### كيفية نشر وتشغيل أداة macos-collector

نظراً لأن أداة macos-collector تتفاعل مع ملفات نظام عميقة، فإنها تتطلب صلاحيات الجذر (Root) وأذونات نظام محددة لتعمل بشكل صحيح. علاوة على ذلك، للحفاظ على سلامة الجهاز المخترق، يجب على المحققين اتباع ممارسات أمنية تشغيلية صارمة.

- **تقليل الكتابة على القرص:** يكتب البرنامج النصي مخرجاته مباشرة في دليل العمل الحالي. يوصى بشدة بتشغيل الأداة من موقع بعيد أو جهاز خارجي، مثل محرك أقراص USB، لمنع الكتابة فوق الأدلة الجنائية المتطايرة على القرص المستهدف.
- **منح الوصول الكامل للقرص:** تتطلب أداة Aftermath الوصول الكامل للقرص (**Full Disk Access**) لقراءة الأدلة المحمية. توجّه إلى إعدادات النظام (**System Settings**)، وحدد الخصوصية والأمان (**Privacy & Security**)، وافتح الوصول الكامل للقرص (**Full Disk Access**). انقر على زر +، وقم بالمصادقة، وأضف تطبيق Terminal الخاص بك. يجب عليك إعادة تشغيل تطبيق Terminal لتفعيل التغييرات.
- **أمان الأرشيف:** تتم أرشفة جميع البيانات المجمعة بشكل آمن. كلمة المرور الافتراضية للأرشيف الرئيسي هي `IncidentResponse`، بينما كلمة المرور للملفات المعزولة هي `infected`.

بمجرد تجهيز البيئة، يمكن للمحققين استخدام الأوامر التالية لبدء إجراءات جمع محددة:

لجمع الأدلة الجنائية باستخدام أداة Aftermath:

```bash
sudo bash macos-collector.sh --collect
```

لتحليل ملف أرشيف Aftermath تم جمعه مسبقاً (يُفضل إجراؤه على جهاز macOS نظيف ومعزول):

```bash
sudo bash macos-collector.sh --analyze
```

لجمع بيانات أحداث نظام الملفات (FSEvents) تحديداً من الجهاز المخترق:

```bash
sudo bash macos-collector.sh --fsevents
```

لإجراء فرز كامل وجمع كافة الأدلة الجنائية المدعومة في نظام macOS:

```bash
sudo bash macos-collector.sh --triage
```

### التحول نحو الفرز الآلي في أنظمة ماك

يُبرز إطلاق أداة macos-collector v1.7.0 تطوراً حاسماً في أمن مؤسسات Apple. تاريخياً، كان يُنظر إلى نظام macOS على أنه هدف أقل أولوية للمهاجمين، مما سمح لفرق الأمان بالاعتماد على منهجيات جنائية يدوية أبطأ. ومع ذلك، مع الارتفاع الأخير في البرمجيات الخبيثة السارقة للمعلومات المخصصة لنظام macOS وآليات البقاء المعقدة، لم يعد الفرز السريع خياراً، بل أصبح متطلباً أساسياً.

من خلال تغليف أدوات معقدة مثل KnockKnock وTrueTree في برنامج نصي واحد سهل النشر، تقلل أداة macos-collector بشكل كبير من الوقت المستغرق للوصول إلى رؤى واضحة أثناء الاختراق النشط. كما يعزز المطلب الصريح بتشغيل الأداة عبر محرك أقراص خارجي النظافة الجنائية السليمة، مما يضمن عدم قيام المحللين المبتدئين بطمس أحداث نظام الملفات الحاسمة عن طريق الخطأ أثناء محاولة جمع البيانات. ومع استمرار توسع بصمة نظام macOS في بيئات الشركات، ستصبح نصوص الجمع الآلية والشاملة كهذه هي آلية الاستجابة الأولى القياسية لمراكز العمليات الأمنية.

## المصادر

- [kitploit.com](https://kitploit.com/en/posts/github-lethal-forensics-macos-collector-v170)

## مواضيع ذات صلة

- [نظام macOS](https://coreiten.com/topic/%D9%86%D8%B8%D8%A7%D9%85-macos)
