Skip to content
macOSシステム重大

Unified Logs

Apple's unified logging framework stores structured system, security, and application events in compressed .tracev3 files for roughly 30 days of retention.

artifact_type: macos_unified_log

保存場所

標準的なファイルシステムパスとレジストリ上の場所です。

  • $/private/var/db/diagnostics/
  • $/private/var/db/uuidtext/

フォレンジック上の重要性

このアーティファクトが決定的な証拠になりやすい代表的な調査シナリオです。

  • Detecting persistence via LaunchDaemons/LaunchAgents
  • Tracing process spawn chains
  • Login/logout events for user-session alibi work
  • SSH / Screen Sharing lateral movement

MITRE ATT&CKマッピング

このアーティファクトが検知や裏付けに役立つ可能性のある技術です。

解析に使えるツール

このアーティファクトの解析でよく使われるunJaena AIおよびDFIRツールです。

unJaena AI
UnifiedLogReader
log command (macOS)
mac_apt

関連アーティファクト

アーティファクト解析を手作業で終わらせない

unJaena AIはディスクイメージ、ライブレスポンス出力、モバイルバックアップを取り込み、このページのアーティファクトと200件以上の追加項目を自動で関連付け、調査に使えるタイムラインへ整理します。

unJaena AIを試す