尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

APOLLO命令行参数完全指南:extract、gather_macos、gather_ios三大子命令逐个拆解

APOLLO命令行参数完全指南:extract、gather_macos、gather_ios三大子命令逐个拆解 APOLLO命令行参数完全指南extract、gather_macos、gather_ios三大子命令逐个拆解【免费下载链接】APOLLOApple Pattern of Life Lazy Outputer项目地址: https://gitcode.com/gh_mirrors/apollo65/APOLLOAPOLLOApple Pattern of Life Lazy Outputer是一款强大的数字取证命令行工具能从 iOS、macOS、Android、Windows 的数据镜像中懒人式批量提取用户行为数据。它的命令行参数看似复杂其实只有三大子命令extract、gather_macos、gather_ios掌握它们就能玩转全部功能。一、开始之前获取 APOLLO 并安装依赖 先通过 Git 获取代码git clone https://gitcode.com/gh_mirrors/apollo65/APOLLO cd APOLLO唯一的依赖是simplekml用于生成 KMZ 地图文件在 macOS 上安装sudo easy_install pip pip3 install simplekml安装完成后所有命令都以python3 apollo.py开头后接子命令和参数。核心参数解析逻辑集中在 apollo.py 第 335-501 行。二、子命令 1gather_macos —— 从 macOS 镜像收集数据库作用扫描一个 macOS 文件系统的完整镜像dump自动找出所有需要取证的 SQLite 数据库复制到临时目录tmp_apollo中并修复权限。基本语法python3 apollo.py gather_macos modules目录 数据目录 --ignore 要忽略的目录参数说明参数说明modules目录模块文件目录即项目自带的modules/数据目录macOS 镜像的根目录递归扫描--ignore排除指定目录可多次使用执行流程见 apollo.py 第 74-91 行创建tmp_apollo临时目录递归遍历数据目录按模块定义中的数据库名匹配文件含-shm、-wal附属文件复制文件并自动执行chmod/chown修复权限避免后续解析报错 为什么需要 gather像locationd、BatteryLife目录下的数据库常因权限问题导致0 databasesgather 会自动处理这些麻烦文件。三、子命令 2gather_ios —— 从越狱 iOS 设备远程拉取作用针对已越狱的 iOS 设备通过 SSH/SCP 远程查找并下载数据库文件。基本语法python3 apollo.py gather_ios modules目录 数据目录 --ip 192.168.1.100 --port 22 --ignore 目录gather_ios 专属参数apollo.py 第 357-366 行参数必填说明--ip✅越狱设备的 IP 地址或域名--port✅SSH/SCP 端口工作原理见 apollo.py 第 93-132 行通过ssh在设备上执行find 数据目录 -type f生成文件清单ios_files.txt按模块定义匹配数据库文件名用scp逐个下载到本地tmp_apollo同样会自动修复文件权限⚠️ 注意--ip和--port都是必填项设备需已越狱并开启 SSH。四、子命令 3extract —— 核心数据提取重点作用真正干活的子命令。解析modules/下的全部 247 个模块文件对数据目录中的数据库执行 SQL 查询输出统一格式的结果。基本语法python3 apollo.py extract -o csv -p apple -v 13 -k modules目录 数据目录4.1 输出选项-o必填取值说明csv制表符分隔的 CSV输出到apollo.csvsqlSQLite 数据库apollo.db输出为方括号分隔文本sql_jsonSQLite 数据库输出为 JSONv1.4 新增结构最友好4.2 平台选项-p取值说明appleiOS/macOS默认androidAndroidwindowsWindows 10yolo什么都不管全查一遍——运行所有查询可能产生冗余数据需谨慎4.3 版本选项-v必填iOS8~14macOS10.13、10.14、10.15、10.16Androidand9、and10、and11Windows 10win10_1803~win10_1909yolo跳过版本校验跑所有查询每个模块文件都按版本定义了不同的 SQL 查询。例如 modules/safari_history.txt 中Safari 浏览记录模块声明支持 iOS 8-14 与 macOS 10.13-10.16APOLLO 会根据-v自动挑选匹配的查询。4.4 KMZ 地图选项-k加上-k后所有含坐标的位置类模块locationd_*、routined_*、health_workout_location_*等会额外生成.kmz地图文件可直接加载到 Google Earth 查看轨迹位置数据提取逻辑见 apollo.py 第 195-198 行与 260-278 行。五、模块目录速览APOLLO 能提取什么modules/目录下每个.txt文件就是一个模块查询名、活动类型、目标数据库、SQL 语句按前缀可分为几大类模块前缀数量典型数据knowledge_*83系统行为信号充电、锁屏、电池、配对设备等powerlog_*68系统日志前台 App、屏幕亮度、蓝牙、通话等locationd_*21基站、Wi-Fi 位置历史health_*21健康数据步数、心率、锻炼轨迹routined_*19常去地点、出行到达/离开记录其他45Safari 历史、短信、通讯录、屏幕使用时间、TCC 权限等例如 modules/health_heart_rate.txt 对应心率数据modules/screentime_by_hour.txt 可按小时还原屏幕使用时间。六、典型实战工作流三步走 以 macOS 镜像为例完整流程如下第 1 步收集数据库自动修权限python3 apollo.py gather_macos modules /path/to/macOS_dump --ignore /System第 2 步执行提取iOS 13 数据输出 JSON 格式的 SQLite KMZ 地图python3 apollo.py extract -o sql_json -p apple -v 13 -k modules /path/to/macOS_dump第 3 步查看结果apollo.dbSQLite 数据库含APOLLO表Key、Activity、Output、Database、Module 五列*.kmz各位置模块的地图文件拖入地图软件即可可视化轨迹七、常见问题排查Q1提示 0 databases found最常见原因是权限问题。重点检查这两个目录见 README.md/private/var/root/Library/Caches/locationd//private/var/containers/Shared/SystemGroup/[GUID]/Library/BatteryLife手动修复chmod -R 755 /private/var/rootQ2数据库打开报 all blank 权限用chmod给予权限或用chown接管文件所有权——这在物理-逻辑复合提取中很常见。Q3yolo 模式能用吗能。-p yolo -v yolo会无视版本运行所有查询适合不确定镜像版本的场景但注意可能产出重复数据。八、参数速查表子命令关键参数一句话记忆gather_macos--ignore本地镜像扫描 复制 修权限gather_ios--ip、--port必填越狱设备SSH 找文件 SCP 下载extract-o必填、-p、-v必填、-k可选解析 247 个模块输出 csv/sql/sql_json✅ 记住这个核心工作流先 gather 收数据再 extract 提数据。三大子命令各司其职APOLLO 就能从原始镜像一路懒人式输出到结构化的行为证据库。延伸阅读项目模块定义可参考 modules/完整使用说明见 README.md。【免费下载链接】APOLLOApple Pattern of Life Lazy Outputer项目地址: https://gitcode.com/gh_mirrors/apollo65/APOLLO创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表