Skip to content

Ein .logarchive im Browser öffnen, auf jedem System

Schritt für Schritt: .logarchive, diagnostics-Ordner oder log-show-Export im kostenlosen Unified Log Parser öffnen, Befunde sichten, filtern, exportieren.

Veröffentlicht am 4 Min. Lesezeit

Kurz gesagt. Der Unified Log Parser dekodiert macOS Unified Logs in einem Browser-Tab: Ziehen Sie ein .logarchive (oder die Ordner diagnostics und uuidtext, eine ZIP-Datei, ein UAC-.tar.gz oder einen log show-Export) auf die Seite, und Sie erhalten Befunde, einen Zeitstreifen, Filter und Exporte – unter Windows, Linux oder macOS, ohne dass etwas hochgeladen wird. Diese Anleitung nutzt das eingebaute synthetische Beispiel.

Schritt 1: Protokolle laden

Öffnen Sie die Startseite und ziehen Sie Ihre Dateien hinein. Der Parser erkennt tracev3-Dateien an ihren ersten Bytes (00 10 00 00), uuidtext- und dsc-Dateien an ihren Pfaden und Exporte an ihrem Inhalt. Ordnernamen spielen also keine Rolle, solange die Struktur uuidtext/XX/… erhalten bleibt. Ein .logarchive ist ein Ordner: Ziehen Sie ihn hinein oder packen Sie ihn vorher mit ditto.

Große Bestände (ein vollständiger Persist-Ordner kann mehrere Millionen Einträge enthalten) brauchen eine Minute; die Fortschrittszeile nennt jede Datei. Ist der Arbeitsspeicher knapp, öffnen Sie vor dem Ablegen die Importoptionen für große Bestände: Behalten Sie nur ein Zeitfenster oder überspringen Sie beim Einlesen Signposts sowie Info- oder Debug-Einträge.

Zum Mitmachen klicken Sie auf Beispiel laden. Es lädt einen synthetischen NDJSON-Export des Macs FIN-MBP-03 vom 14. September 2026, erzeugt von einem Skript im Projekt: rund 700 Einträge gewöhnlicher Hintergrundaktivität, in die ein fiktiver Einbruch eingewoben ist.

Schritt 2: Quellen prüfen

Der Arbeitsbereich öffnet sich im Vollbild (Esc zum Verlassen). Sehen Sie sich zuerst Quellen an. Bei tracev3-Eingaben zeigt der Tab das Hardwaremodell, den macOS-Build, die Boot-Sitzungen, wie viele uuidtext- und dsc-Dateien verfügbar waren, sowie die timesync-Einträge. Warnungen erscheinen, wenn String-Dateien oder timesync fehlen, wenn manche Meldungen nicht vollständig gerendert werden konnten („unaufgelöst“) oder wenn eine Importoption Einträge ausgelassen hat.

Schritt 3: Befunde sichten

Der Tab Befunde gruppiert Einträge, auf die kuratierte Regeln angeschlagen haben: fehlgeschlagene Anmeldungen, sudo, sensible TCC-Berechtigungen, Gatekeeper-Entscheidungen, Launch-Agents und Anmeldeobjekte, aktivierte Volumes, Shell-Befehle und mehr. Jede Karte erklärt, warum sie relevant ist, und nennt den ersten und letzten Zeitpunkt, die beteiligten Prozesse und Beispieleinträge.

Im Beispiel liest sich die Geschichte von oben nach unten:

  • 10:04 Bildschirmfreigabe: eine fehlgeschlagene, dann eine erfolgreiche Anmeldung für dana.whitlock von 203.0.113.45.
  • 10:06 Safari lädt tools.zip von files.example herunter; die Datei wird unter Quarantäne gestellt.
  • 10:07 syspolicyd stellt fest, dass das Binary nicht notarisiert ist; der Nutzer wählt Dennoch öffnen.
  • 10:08–10:09 Terminal startet und erhält Festplattenvollzugriff (kTCCServiceSystemPolicyAllFiles).
  • 10:12–10:13 sudo (mit einem falschen Passwort) lädt per bootstrap einen LaunchAgent, com.example.updater.plist, und das Background Task Management registriert ihn.
  • 10:36–10:47 ein USB-Volume EXFIL wird aktiviert, in ~/Library/Caches/.sync/ bereitgestellte Dateien werden mit ditto darauf kopiert, Safari öffnet transfer.example, das Volume wird ausgeworfen.
  • 10:49–10:50 mit dem Befehl log werden die sudo-Einträge gelesen; der Bildschirm wird gesperrt und die Sitzung endet.

Keines dieser Ereignisse beweist für sich allein einen Einbruch; zusammen, innerhalb von 46 Minuten derselben Sitzung, ergeben sie eine Geschichte, die einen Bericht wert ist.

Schritt 4: Zeitraum eingrenzen

Der Dichtestreifen zeigt die Einträge im Zeitverlauf. Standardmäßig reicht er vom 1. bis zum 99. Perzentil, damit ein einzelner Eintrag mit falscher Uhr nicht den Rest zusammenstaucht; „+N früher / später“ weist auf das hin, was außerhalb liegt. Ziehen Sie zum Auswählen, bedienen Sie die Griffe per Tastatur (ein Schritt entspricht einem Balken), geben Sie sekundengenaue Grenzen ein oder wählen Sie eine Vorgabe. Von jedem Eintrag aus zentriert Um ±5 min / ±1 h / ±24 h den Zeitraum darauf. Der Zeitraum gilt für jede Zählung, jeden Befund und jeden Export und wird in der Seitenadresse (#from=…&to=…) gespeichert, sodass ein Neuladen oder ein geteilter Link ihn wiederherstellt. Im Beispiel setzt 10:00–10:55 UTC zeigen das Zeitfenster des Vorfalls.

Schritt 5: Protokoll lesen

Der Tab Protokoll listet jeden Eintrag des Zeitraums auf – virtualisiert, sodass auch Millionen Zeilen flüssig scrollen. Durchsuchen Sie Meldung, Prozess, Subsystem und Kategorie auf einmal (reguläre Ausdrücke und Groß-/Kleinschreibung lassen sich umschalten), wählen Sie Typen oder öffnen Sie Felder, um nach Prozess, Subsystem, Kategorie und PID zu filtern. Begriffe werden durch Kommas getrennt, !Begriff schließt aus und =Begriff sucht exakt – !mdworker, !WindowServer dämpft das Rauschen. Die Vorgaben über der Tabelle wenden gängige DFIR-Filter mit einem Klick an. Ein Klick auf eine Zeile zeigt alle ihre Felder, die angeschlagenen Markierungen und Pivots: dieser Prozess, diese PID, dieses Subsystem.

Schritt 6: Exportieren

Exportieren schreibt die aktuell angezeigten Einträge – mit angewendeten Filtern und Zeitraum – als CSV, als NDJSON mit den Feldnamen von log show (hier oder in anderen Werkzeugen erneut importierbar), als JSON mit Metadaten zu Quelldateien, Zeitraum und Filtern oder als Timesketch-CSV. Die Dateinamen enthalten den Zeitraum, zum Beispiel …_2026-09-14T100000Z-2026-09-14T105500Z.csv. Siehe Exporte und Zeitleisten erstellen.

Grenzen, die Sie im Blick behalten sollten

Das Rendering folgt dem Parser macos-unifiedlogs von Mandiant und wurde an einem echten Archiv gegen log show validiert (rund 99 % der Meldungen identisch); Signposts werden anders dargestellt. Bestätigen Sie für einen Bericht die wichtigsten Einträge mit log show. Der Artikel zu Triage-Abfragen erklärt, wonach jeder Befund sucht.

Verwandte Artikel

macOS Unified Logs mit log collect, Rohkopie von diagnostics und uuidtext, UAC, Velociraptor oder mac_apt sichern – ohne Lücken, die das Parsen stören.
macOS Unified Logs mit log show exportieren (ndjson, json, Text), Zeitzonenfallen vermeiden, Parser vergleichen und CSV- oder Timesketch-Zeitleisten bauen.
Was macOS Unified Logs aufzeichnen, wo tracev3, uuidtext und timesync liegen, was sie beweisen können und was nicht – und wie Sie sie für Ermittlungen lesen.