Skip to content

Glossar

Glossar

Verständliche Definitionen der FSEvents-Begriffe, die der Parser und die Leitfäden verwenden.

AppleDouble (._-Dateien)
Begleitdateien ._name, die macOS auf FAT-, exFAT- und Netzwerk-Volumes schreibt, um erweiterte Attribute und Resource Forks zu speichern.
Data-Volume (/System/Volumes/Data)
Das beschreibbare APFS-Volume mit den Benutzerdaten seit macOS 10.15; sein .fseventsd-Ordner enthält die meisten FSEvents-Spuren.
DLS-Seite (1SLD, 2SLD, 3SLD)
Die Blockstruktur in dekomprimierten FSEvents-Logs: ein 12-Byte-Header mit der Magic 1SLD, 2SLD oder 3SLD, gefolgt von dicht gepackten Datensätzen.
Zusammenfassung von Ereignissen (FSEvents)
fseventsd führt mehrere Änderungen am selben Pfad zu einem Datensatz zusammen, sodass eine Zeile Created, Modified und Removed enthalten kann.
FSEvents-Event-ID
Der stetig steigende 64-Bit-Zähler, der mit jedem FSEvents-Datensatz gespeichert wird; er ordnet Änderungen, ist aber kein Zeitstempel.
FSEvents-Flags
Der 32-Bit-Bitsatz in jedem FSEvents-Datensatz, der angibt, was sich geändert hat (erstellt, entfernt, umbenannt …), und den Objekttyp.
fseventsd-uuid
Die Datei in .fseventsd mit der UUID des Event-Streams eines Volumes; eine neue UUID bedeutet eine neue FSEvents-Historie.
fseventsd
Der macOS-Daemon, der Dateisystemänderungen aufzeichnet und sie in einem versteckten .fseventsd-Ordner auf jedem Volume ablegt.
LaunchAgent / LaunchDaemon
Property Lists, die launchd anweisen, ein Programm automatisch zu starten, pro Benutzer oder systemweit; ein klassischer Persistenzort unter macOS.
no_log (.fseventsd)
Eine leere Markierungsdatei in .fseventsd, die fseventsd anweist, Änderungen auf diesem Volume nicht aufzuzeichnen.
Node-ID (FSEvents)
Die ID des Dateisystemobjekts in 2SLD- und 3SLD-Datensätzen von FSEvents; über sie lässt sich eine Datei über Umbenennungen und Verschiebungen hinweg verfolgen.
Quarantäne-Attribut (com.apple.quarantine)
Das erweiterte Attribut, das macOS heruntergeladenen Dateien hinzufügt, damit Gatekeeper sie beim ersten Öffnen prüft; ohne es entfällt die Prüfung.
TCC-Datenbank (TCC.db)
Die SQLite-Datenbanken, in denen macOS Datenschutzberechtigungen wie Festplattenvollzugriff, Kamera oder Bildschirmaufnahme speichert.