Glossar
FSEvents-Event-ID
Der stetig steigende 64-Bit-Zähler, der mit jedem FSEvents-Datensatz gespeichert wird; er ordnet Änderungen, ist aber kein Zeitstempel.
Die FSEvents-Event-ID ist die 64-Bit-Zahl, die in jedem FSEvents-Datensatz gespeichert wird. Sie stammt aus einem systemweiten Zähler, der nur steigt: Jede neue Änderung auf einem Mac erhält eine höhere ID als die vorige. Apps fragen damit bei fseventsd an, „was sich seit ID X geändert hat“, und forensische Tools bringen damit Datensätze in eine Reihenfolge. Auch die Namen der Logdateien in .fseventsd sind Event-IDs, geschrieben als 16 Hexadezimalziffern.
Warum das für Untersuchungen wichtig ist
Die Event-ID liefert eine zuverlässige Reihenfolge der Änderungen, auch über die Volumes eines Macs hinweg: Datensätze des Data-Volumes und eines an diesem Mac angeschlossenen USB-Sticks stammen aus demselben Zähler und lassen sich zu einer Abfolge zusammenführen. Diese Reihenfolge bleibt erhalten, selbst wenn alle anderen Zeitinformationen verloren sind, etwa weil eine Sicherung die Änderungszeiten der Logdateien zurückgesetzt hat.
Sie ist kein Zeitstempel. Zwischen zwei aufeinanderfolgenden IDs kann eine Millisekunde oder eine Woche liegen, und Lücken in der Nummerierung sind normal (Änderungen auf anderen Volumes, nicht protokollierte Ereignisse). Um einen Datensatz zeitlich einzuordnen, verwenden Sie die Änderungszeiten der Logdateien; sie liefern ein Zeitfenster statt eines Zeitpunkts. IDs von zwei verschiedenen Macs sind nicht vergleichbar.
Innerhalb eines Datensatzes klärt die Event-ID nicht die Reihenfolge der zusammengeführten Änderungen: Das ist die Folge der Zusammenfassung von Ereignissen.
Beispiel
Eine Logdatei namens 0000000012a44759 deckt IDs bis etwa 0x12a44759 ab (FSEventsParser behandelt den Namen als letzte Event-ID der Datei). Hat darin ein LaunchAgent-Datensatz eine niedrigere ID als ein Schreibvorgang in TCC.db, wurde die plist zuerst protokolliert, auch wenn beide im selben Zeitfenster liegen. Der FSEvents Parser zeigt IDs hexadezimal an, sortiert jede Ansicht danach und markiert Logdateien, deren Name außerhalb der enthaltenen IDs liegt.
Verwandte Begriffe
Sortieren Sie Datensätze im FSEvents Parser nach Event-ID, und lesen Sie in FSEvents-Datensätze ohne Zeitstempel datieren, wie die Zeit hinzukommt.