查看痕迹_Mac上的USB存储设备使用痕迹在新版操作系统有所变化

随笔

案例

知识

声音

其他

macOS取证有所帮助。感谢本文作者,来自宝岛的Pieces0310。

没错, macOS的日志机制不再像过去是text-based仅是存放在日志文件之中,可直接进行查看,而是基于一个所谓”Unified Logging System”。特点在于,其结构特殊且无法以工具直接查看内容。 以下便为各位示范一下,如何以指令查看Mac上的USB存储设备使用痕迹。先插入一只U盘,从系统信息中即可看到其厂牌型号及序列号等信息。

0483308602c737082ad98ad3db7560de.png

接着再打开命令行,输入搜集日志的指令,如下所示。实时日志便会被归档至特定文件,路径及文件名如下所示。

d59d0cad44338edca5c5b7d63e0ca151.png

那要如何从中得知USB存储设备使用痕迹呢?关键词便是“ U SBMSC”,进行过滤之后即可得到前述那支U盘的使用痕迹了。

cb7a6a077453a9933a1d275f5608e022.png

那这所谓Unified Log是位于何处呢?如下图所示,就是这些后缀名为. tracev3的文件。以一般应用程序是难以开启及查看内容的。基于取证分析,可以采用如Magnet AXIOM等工具以有效查看相关内容。

4f3c288afb75476acb65966be4e87d7b.png

编者注 】小编没有苹果设备,故未做验证 。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值