Skip to content

Blog

Anleitungen zu macOS-Unified-Logs für Incident-Response-Teams: Sammlung, Aufbau von tracev3, Triage-Abfragen und Zeitleisten.

Schritt für Schritt: .logarchive, diagnostics-Ordner oder log-show-Export im kostenlosen Unified Log Parser öffnen, Befunde sichten, filtern, exportieren.
macOS Unified Logs mit log collect, Rohkopie von diagnostics und uuidtext, UAC, Velociraptor oder mac_apt sichern – ohne Lücken, die das Parsen stören.
macOS Unified Logs mit log show exportieren (ndjson, json, Text), Zeitzonenfallen vermeiden, Parser vergleichen und CSV- oder Timesketch-Zeitleisten bauen.
log-show-Prädikate und Parser-Filter für sudo, SSH, Bildschirmfreigabe, TCC, Gatekeeper, XProtect, Launch-Agents, Anmeldeobjekte, USB und den Befehl log.
Was macOS Unified Logs aufzeichnen, wo tracev3, uuidtext und timesync liegen, was sie beweisen können und was nicht – und wie Sie sie für Ermittlungen lesen.
Ein Blick in macOS-tracev3-Dateien: Header, Katalog und LZ4-Chunksets, Firehose-, Oversize-, Statedump- und Simpledump-Chunks, uuidtext, dsc und timesync.