Ein .logarchive im Browser öffnen, auf jedem System
Schritt für Schritt: .logarchive, diagnostics-Ordner oder log-show-Export im kostenlosen Unified Log Parser öffnen, Befunde sichten, filtern, exportieren.
Kurz gesagt. Der Unified Log Parser dekodiert macOS Unified Logs in einem Browser-Tab: Ziehen Sie ein .logarchive (oder die Ordner diagnostics und uuidtext, eine ZIP-Datei, ein UAC-.tar.gz oder einen log show-Export) auf die Seite, und Sie erhalten Befunde, einen Zeitstreifen, Filter und Exporte – unter Windows, Linux oder macOS, ohne dass etwas hochgeladen wird. Diese Anleitung nutzt das eingebaute synthetische Beispiel.
Schritt 1: Protokolle laden
Öffnen Sie die Startseite und ziehen Sie Ihre Dateien hinein. Der Parser erkennt tracev3-Dateien an ihren ersten Bytes (00 10 00 00), uuidtext- und dsc-Dateien an ihren Pfaden und Exporte an ihrem Inhalt. Ordnernamen spielen also keine Rolle, solange die Struktur uuidtext/XX/… erhalten bleibt. Ein .logarchive ist ein Ordner: Ziehen Sie ihn hinein oder packen Sie ihn vorher mit ditto.
Große Bestände (ein vollständiger Persist-Ordner kann mehrere Millionen Einträge enthalten) brauchen eine Minute; die Fortschrittszeile nennt jede Datei. Ist der Arbeitsspeicher knapp, öffnen Sie vor dem Ablegen die Importoptionen für große Bestände: Behalten Sie nur ein Zeitfenster oder überspringen Sie beim Einlesen Signposts sowie Info- oder Debug-Einträge.
Zum Mitmachen klicken Sie auf Beispiel laden. Es lädt einen synthetischen NDJSON-Export des Macs FIN-MBP-03 vom 14. September 2026, erzeugt von einem Skript im Projekt: rund 700 Einträge gewöhnlicher Hintergrundaktivität, in die ein fiktiver Einbruch eingewoben ist.
Schritt 2: Quellen prüfen
Der Arbeitsbereich öffnet sich im Vollbild (Esc zum Verlassen). Sehen Sie sich zuerst Quellen an. Bei tracev3-Eingaben zeigt der Tab das Hardwaremodell, den macOS-Build, die Boot-Sitzungen, wie viele uuidtext- und dsc-Dateien verfügbar waren, sowie die timesync-Einträge. Warnungen erscheinen, wenn String-Dateien oder timesync fehlen, wenn manche Meldungen nicht vollständig gerendert werden konnten („unaufgelöst“) oder wenn eine Importoption Einträge ausgelassen hat.
Schritt 3: Befunde sichten
Der Tab Befunde gruppiert Einträge, auf die kuratierte Regeln angeschlagen haben: fehlgeschlagene Anmeldungen, sudo, sensible TCC-Berechtigungen, Gatekeeper-Entscheidungen, Launch-Agents und Anmeldeobjekte, aktivierte Volumes, Shell-Befehle und mehr. Jede Karte erklärt, warum sie relevant ist, und nennt den ersten und letzten Zeitpunkt, die beteiligten Prozesse und Beispieleinträge.
Im Beispiel liest sich die Geschichte von oben nach unten:
- 10:04 Bildschirmfreigabe: eine fehlgeschlagene, dann eine erfolgreiche Anmeldung für
dana.whitlockvon203.0.113.45. - 10:06 Safari lädt
tools.zipvonfiles.exampleherunter; die Datei wird unter Quarantäne gestellt. - 10:07
syspolicydstellt fest, dass das Binary nicht notarisiert ist; der Nutzer wählt Dennoch öffnen. - 10:08–10:09 Terminal startet und erhält Festplattenvollzugriff (
kTCCServiceSystemPolicyAllFiles). - 10:12–10:13
sudo(mit einem falschen Passwort) lädt per bootstrap einen LaunchAgent,com.example.updater.plist, und das Background Task Management registriert ihn. - 10:36–10:47 ein USB-Volume
EXFILwird aktiviert, in~/Library/Caches/.sync/bereitgestellte Dateien werden mitdittodarauf kopiert, Safari öffnettransfer.example, das Volume wird ausgeworfen. - 10:49–10:50 mit dem Befehl
logwerden die sudo-Einträge gelesen; der Bildschirm wird gesperrt und die Sitzung endet.
Keines dieser Ereignisse beweist für sich allein einen Einbruch; zusammen, innerhalb von 46 Minuten derselben Sitzung, ergeben sie eine Geschichte, die einen Bericht wert ist.
Schritt 4: Zeitraum eingrenzen
Der Dichtestreifen zeigt die Einträge im Zeitverlauf. Standardmäßig reicht er vom 1. bis zum 99. Perzentil, damit ein einzelner Eintrag mit falscher Uhr nicht den Rest zusammenstaucht; „+N früher / später“ weist auf das hin, was außerhalb liegt. Ziehen Sie zum Auswählen, bedienen Sie die Griffe per Tastatur (ein Schritt entspricht einem Balken), geben Sie sekundengenaue Grenzen ein oder wählen Sie eine Vorgabe. Von jedem Eintrag aus zentriert Um ±5 min / ±1 h / ±24 h den Zeitraum darauf. Der Zeitraum gilt für jede Zählung, jeden Befund und jeden Export und wird in der Seitenadresse (#from=…&to=…) gespeichert, sodass ein Neuladen oder ein geteilter Link ihn wiederherstellt. Im Beispiel setzt 10:00–10:55 UTC zeigen das Zeitfenster des Vorfalls.
Schritt 5: Protokoll lesen
Der Tab Protokoll listet jeden Eintrag des Zeitraums auf – virtualisiert, sodass auch Millionen Zeilen flüssig scrollen. Durchsuchen Sie Meldung, Prozess, Subsystem und Kategorie auf einmal (reguläre Ausdrücke und Groß-/Kleinschreibung lassen sich umschalten), wählen Sie Typen oder öffnen Sie Felder, um nach Prozess, Subsystem, Kategorie und PID zu filtern. Begriffe werden durch Kommas getrennt, !Begriff schließt aus und =Begriff sucht exakt – !mdworker, !WindowServer dämpft das Rauschen. Die Vorgaben über der Tabelle wenden gängige DFIR-Filter mit einem Klick an. Ein Klick auf eine Zeile zeigt alle ihre Felder, die angeschlagenen Markierungen und Pivots: dieser Prozess, diese PID, dieses Subsystem.
Schritt 6: Exportieren
Exportieren schreibt die aktuell angezeigten Einträge – mit angewendeten Filtern und Zeitraum – als CSV, als NDJSON mit den Feldnamen von log show (hier oder in anderen Werkzeugen erneut importierbar), als JSON mit Metadaten zu Quelldateien, Zeitraum und Filtern oder als Timesketch-CSV. Die Dateinamen enthalten den Zeitraum, zum Beispiel …_2026-09-14T100000Z-2026-09-14T105500Z.csv. Siehe Exporte und Zeitleisten erstellen.
Grenzen, die Sie im Blick behalten sollten
Das Rendering folgt dem Parser macos-unifiedlogs von Mandiant und wurde an einem echten Archiv gegen log show validiert (rund 99 % der Meldungen identisch); Signposts werden anders dargestellt. Bestätigen Sie für einen Bericht die wichtigsten Einträge mit log show. Der Artikel zu Triage-Abfragen erklärt, wonach jeder Befund sucht.