Skip to content

Abrir un .logarchive en el navegador, en cualquier SO

Paso a paso: abra un .logarchive de macOS, una carpeta diagnostics o una exportación de log show en Unified Log Parser, revise hallazgos y exporte.

Publicado el 5 min de lectura

En resumen. Unified Log Parser decodifica los registros unificados (Unified Logs) de macOS en una pestaña del navegador: arrastre un .logarchive (o las carpetas diagnostics y uuidtext, un ZIP, un .tar.gz de UAC o una exportación de log show) y obtendrá hallazgos, una franja de intervalo temporal, filtros y exportaciones, en Windows, Linux o macOS y sin subir nada. Este recorrido utiliza el ejemplo sintético integrado.

Paso 1: cargar los registros

Abra la página de inicio y arrastre sus archivos. El analizador reconoce los archivos tracev3 por sus primeros bytes (00 10 00 00), los archivos uuidtext y dsc por su ruta y las exportaciones por su contenido, de modo que los nombres de las carpetas no importan siempre que se conserve la estructura uuidtext/XX/…. Un .logarchive es una carpeta: arrástrela directamente o comprímala antes con ditto.

Los almacenes grandes (una carpeta Persist completa puede contener varios millones de entradas) tardan alrededor de un minuto; la línea de progreso indica cada archivo. Si la memoria es limitada, abra Opciones de importación para almacenes grandes antes de arrastrar los archivos: conserve solo una ventana temporal u omita los signposts y las entradas Info o Debug durante la lectura.

Para seguir el ejemplo, haga clic en Probar un ejemplo. Se carga una exportación NDJSON sintética del Mac FIN-MBP-03 del 14 de septiembre de 2026, generada por un script del proyecto: unas 700 entradas de actividad de fondo habitual en las que se entrelaza una intrusión ficticia.

Paso 2: comprobar las fuentes

El espacio de trabajo se abre a pantalla completa (Esc para salir). Consulte primero Fuentes. Para una entrada tracev3 muestra el modelo de hardware, la compilación de macOS, las sesiones de arranque, cuántos archivos uuidtext y dsc había disponibles y los registros timesync. Aparecen advertencias cuando faltan archivos de cadenas o timesync, cuando algunos mensajes no se pudieron reconstruir por completo ("unresolved") o cuando una opción de importación dejó entradas fuera.

Paso 3: revisar los hallazgos

La pestaña Hallazgos agrupa las entradas que coinciden con reglas seleccionadas: fallos de autenticación, sudo, permisos TCC sensibles, decisiones de Gatekeeper, agentes de arranque e ítems de inicio, montajes de volúmenes, comandos de shell y más. Cada tarjeta explica por qué es relevante, la primera y la última hora, los procesos implicados y entradas de ejemplo.

En el ejemplo, la historia se lee de arriba abajo:

  • 10:04 Compartir pantalla: una autenticación fallida y luego una correcta para dana.whitlock desde 203.0.113.45.
  • 10:06 Safari descarga tools.zip desde files.example; el archivo queda en cuarentena.
  • 10:07 syspolicyd detecta que el binario no está notarizado; el usuario elige Abrir igualmente.
  • 10:08–10:09 Terminal se inicia y recibe Acceso total al disco (kTCCServiceSystemPolicyAllFiles).
  • 10:12–10:13 sudo (con una contraseña errónea) carga un LaunchAgent, com.example.updater.plist, y Background Task Management lo registra.
  • 10:36–10:47 se monta un volumen USB EXFIL, los archivos preparados en ~/Library/Caches/.sync/ se copian en él con ditto, Safari abre transfer.example y el volumen se expulsa.
  • 10:49–10:50 se usa el comando log para leer las entradas de sudo; la pantalla se bloquea y la sesión termina.

Ninguno de estos eventos demuestra por sí solo una intrusión; juntos, en 46 minutos de una misma sesión, cuentan una historia que merece documentarse.

Paso 4: acotar el intervalo de tiempo

La franja de densidad muestra las entradas a lo largo del tiempo. De forma predeterminada abarca del percentil 1 al 99, para que una sola entrada con un reloj erróneo no comprima el resto; las notas «+N antes» / «+N después» indican lo que queda fuera. Arrastre para seleccionar, use el teclado sobre los tiradores (un paso equivale a una barra), escriba los límites al segundo o elija un preajuste. Desde cualquier entrada, Alrededor ±5 min / ±1 h / ±24 h centra el intervalo en ella. El intervalo se aplica a todos los recuentos, hallazgos y exportaciones, y se guarda en la dirección de la página (#from=…&to=…), de modo que una recarga o un enlace compartido lo restauran. En el ejemplo, Mostrar 10:00–10:55 UTC fija la ventana del incidente.

Paso 5: leer el registro

La pestaña Registro enumera todas las entradas del intervalo, con virtualización para que millones de filas se desplacen con fluidez. Busque a la vez en el mensaje, el proceso, el subsistema y la categoría (las expresiones regulares y la distinción entre mayúsculas y minúsculas se activan por separado), elija los tipos o abra Campos para filtrar por proceso, subsistema, categoría y PID. Los términos se separan por comas, !término excluye y =término busca la coincidencia exacta: !mdworker, !WindowServer reduce el ruido. Los preajustes situados sobre la tabla aplican en un clic los filtros DFIR más habituales. Haga clic en una fila para ver todos sus campos, las marcas con las que coincidió y los pivotes: este proceso, este PID, este subsistema.

Paso 6: exportar

Exportar escribe las entradas mostradas en ese momento (con los filtros y el intervalo aplicados) como CSV, NDJSON con los nombres de campo de log show (reimportable aquí o en otras herramientas), JSON con metadatos sobre los archivos de origen, el intervalo y los filtros, o CSV para Timesketch. Los nombres de archivo incluyen el intervalo, por ejemplo …_2026-09-14T100000Z-2026-09-14T105500Z.csv. Consulte exportar y construir cronologías.

Límites que conviene tener presentes

La reconstrucción de los mensajes sigue el analizador macos-unifiedlogs de Mandiant y se ha validado frente a log show en un archivo real (alrededor del 99 % de los mensajes idénticos); los signposts se presentan de otra forma. Para un informe, confirme las entradas clave con log show. El artículo sobre consultas de triaje explica qué busca cada hallazgo.

Artículos relacionados

Recopile los registros unificados de macOS con log collect, una copia de diagnostics y uuidtext, UAC, Velociraptor o mac_apt, sin lagunas.
Exporte los registros unificados de macOS con log show (ndjson, json, texto), evite errores de zona horaria y construya cronologías CSV o Timesketch.
Qué registran los registros unificados de macOS, dónde están tracev3, uuidtext y timesync, qué pueden demostrar y cómo leerlos en una investigación.