Skip to content

Glossar

Zusammenfassung von Ereignissen (FSEvents)

fseventsd führt mehrere Änderungen am selben Pfad zu einem Datensatz zusammen, sodass eine Zeile Created, Modified und Removed enthalten kann.

Die Zusammenfassung von Ereignissen ist der Mechanismus, mit dem fseventsd mehrere Änderungen am selben Pfad zu einem einzigen Datensatz vereint. Der Daemon puffert Änderungen im Speicher, bevor er sie in die aktuelle Logdatei schreibt; wird ein Pfad in dieser Zeit mehrfach berührt, behält er einen Datensatz, dessen Flags die Vereinigung aller Vorgänge bilden. Eine temporäre Datei, die vor dem nächsten Schreibvorgang erstellt, beschrieben und gelöscht wurde, erscheint als ein Datensatz mit Created;Modified;Removed.

Warum das für Untersuchungen wichtig ist

Die Zusammenfassung verändert, wie eine Timeline zu lesen ist:

  • Die Reihenfolge innerhalb eines Datensatzes ist unbekannt. Created;Modified;Removed sagt nicht, dass die Datei zuerst erstellt wurde; die Flags sind eine Menge, keine Abfolge.
  • Datensätze zählen keine Operationen. Ein Datensatz kann für viele Schreibvorgänge stehen; ihre Anzahl sagt nichts darüber, wie oft eine Datei gespeichert wurde.
  • Die Reihenfolge zwischen Datensätzen bleibt zuverlässig. Die Event-ID jedes Datensatzes stammt aus einem Zähler, der nur steigt; zwei Datensätze zu verschiedenen Pfaden lassen sich daher sicher ordnen.
  • Ein einzelner Datensatz kann ein kurzes Leben verbergen. Eine Datei, die nur Sekunden existierte, hinterlässt womöglich nur eine Zeile. Oft ist das die einzige Spur von temporären Dateien, Installern oder Tools, die hinter sich aufräumen.

Formulieren Sie einen solchen Datensatz als „das Objekt wurde innerhalb des Zeitfensters dieses Logs erstellt und entfernt“, nicht als genaue Abfolge.

Beispiel

Ein Datensatz zu private/tmp/stage.sh mit dem Rohwert 0x00800013 wird als Created, Removed und Modified an einer Datei dekodiert. Das Skript existierte, wurde beschrieben und wieder gelöscht, alles vor einem einzigen Schreibvorgang. Sein Zeitfenster ist das der Logdatei, die ihn enthält, wie in FSEvents-Datensätze zeitlich einordnen beschrieben. Der FSEvents Parser führt Dateien, die in der geladenen Historie auftauchen und wieder verschwinden, in seinem Befund zu kurzlebigen Dateien auf.

Verwandte Begriffe

Sehen Sie im FSEvents Parser und in FSEvents-Flags erklärt, wie kombinierte Flags dekodiert werden.