Skip to content

Glossar

Data-Volume (/System/Volumes/Data)

Das beschreibbare APFS-Volume mit den Benutzerdaten seit macOS 10.15; sein .fseventsd-Ordner enthält die meisten FSEvents-Spuren.

Das Data-Volume ist das beschreibbare APFS-Volume, das seit macOS 10.15 Catalina die Benutzerdaten enthält. Das Betriebssystem liegt auf einem separaten, schreibgeschützten Systemvolume, und beide werden über Firmlinks als ein einziger Verzeichnisbaum dargestellt: /Users, /Applications oder /Library wirken wie gewöhnliche Ordner des Startvolumes, ihr Inhalt liegt aber auf dem Data-Volume, das unter /System/Volumes/Data eingehängt ist. Im Finder oder in einem Disk-Image heißt es meist „Macintosh HD - Data“.

Warum das für Untersuchungen wichtig ist

fseventsd führt nur auf Volumes ein Journal, auf die er schreiben kann. Unter macOS 10.15 und neuer liegt die FSEvents-Historie der Benutzeraktivität deshalb in /System/Volumes/Data/.fseventsd. Wer auf einem aktuellen Mac nur /.fseventsd sichert, verpasst sie. Unter macOS 10.14 und älter gibt es nur ein Startvolume, und der Ordner ist /.fseventsd.

Die Pfade im Journal des Data-Volumes sind relativ zum Stammverzeichnis des Data-Volumes, nicht zu /. Ein Datensatz lautet Users/dana/Downloads/tools.zip, Library/LaunchAgents/… oder private/var/…, ohne führenden Schrägstrich und ohne das Präfix System/Volumes/Data. Beim Abgleich mit Artefakten, die vollständige Pfade verwenden, sollten Sie dieses Präfix einheitlich entfernen oder ergänzen.

Das Journal des Data-Volumes protokolliert außerdem das Ein- und Aushängen anderer Volumes unter Volumes/<name>. So taucht ein USB-Stick auch dann auf, wenn seine eigene Historie nie gesichert wurde.

Beispiel

Eine Live-Sicherung, die die Änderungszeiten erhält:

sudo tar -czf ~/Desktop/fseventsd.tar.gz -C /System/Volumes/Data .fseventsd

Bei einem eingehängten Image liegt derselbe Ordner unter /Volumes/Macintosh HD - Data/.fseventsd. Beim Laden erkennt der FSEvents Parser ihn als Data-Volume und zeigt ihn getrennt von externen Datenträgern an.

Verwandte Begriffe

Legen Sie das Archiv im FSEvents Parser ab; die Sicherungsoptionen beschreibt der Artikel .fseventsd sichern.