Glossar
Glossar
Verständliche Definitionen der FSEvents-Begriffe, die der Parser und die Leitfäden verwenden.
- AppleDouble (._-Dateien)
- Begleitdateien ._name, die macOS auf FAT-, exFAT- und Netzwerk-Volumes schreibt, um erweiterte Attribute und Resource Forks zu speichern.
- Data-Volume (/System/Volumes/Data)
- Das beschreibbare APFS-Volume mit den Benutzerdaten seit macOS 10.15; sein .fseventsd-Ordner enthält die meisten FSEvents-Spuren.
- DLS-Seite (1SLD, 2SLD, 3SLD)
- Die Blockstruktur in dekomprimierten FSEvents-Logs: ein 12-Byte-Header mit der Magic 1SLD, 2SLD oder 3SLD, gefolgt von dicht gepackten Datensätzen.
- Zusammenfassung von Ereignissen (FSEvents)
- fseventsd führt mehrere Änderungen am selben Pfad zu einem Datensatz zusammen, sodass eine Zeile Created, Modified und Removed enthalten kann.
- FSEvents-Event-ID
- Der stetig steigende 64-Bit-Zähler, der mit jedem FSEvents-Datensatz gespeichert wird; er ordnet Änderungen, ist aber kein Zeitstempel.
- FSEvents-Flags
- Der 32-Bit-Bitsatz in jedem FSEvents-Datensatz, der angibt, was sich geändert hat (erstellt, entfernt, umbenannt …), und den Objekttyp.
- fseventsd-uuid
- Die Datei in .fseventsd mit der UUID des Event-Streams eines Volumes; eine neue UUID bedeutet eine neue FSEvents-Historie.
- fseventsd
- Der macOS-Daemon, der Dateisystemänderungen aufzeichnet und sie in einem versteckten .fseventsd-Ordner auf jedem Volume ablegt.
- LaunchAgent / LaunchDaemon
- Property Lists, die launchd anweisen, ein Programm automatisch zu starten, pro Benutzer oder systemweit; ein klassischer Persistenzort unter macOS.
- no_log (.fseventsd)
- Eine leere Markierungsdatei in .fseventsd, die fseventsd anweist, Änderungen auf diesem Volume nicht aufzuzeichnen.
- Node-ID (FSEvents)
- Die ID des Dateisystemobjekts in 2SLD- und 3SLD-Datensätzen von FSEvents; über sie lässt sich eine Datei über Umbenennungen und Verschiebungen hinweg verfolgen.
- Quarantäne-Attribut (com.apple.quarantine)
- Das erweiterte Attribut, das macOS heruntergeladenen Dateien hinzufügt, damit Gatekeeper sie beim ersten Öffnen prüft; ohne es entfällt die Prüfung.
- TCC-Datenbank (TCC.db)
- Die SQLite-Datenbanken, in denen macOS Datenschutzberechtigungen wie Festplattenvollzugriff, Kamera oder Bildschirmaufnahme speichert.