Glossar
fseventsd
Der macOS-Daemon, der Dateisystemänderungen aufzeichnet und sie in einem versteckten .fseventsd-Ordner auf jedem Volume ablegt.
fseventsd ist der macOS-Daemon hinter der FSEvents-API. Time Machine, Spotlight, Backup-Tools und Sync-Clients erfahren über ihn, welche Ordner sich seit einem bestimmten Punkt geändert haben, ohne die Festplatte neu zu scannen. Damit er das auch über Neustarts hinweg beantworten kann, führt er ein dauerhaftes Journal in einem versteckten .fseventsd-Ordner im Stammverzeichnis jedes beschreibbaren Volumes, das er überwacht.
Der Ordner enthält gzip-komprimierte Logdateien mit 16-stelligen Hexadezimalnamen (jeder Name ist eine Event-ID), die aus DLS-Seiten mit Datensätzen bestehen; eine Datei fseventsd-uuid, die den Event-Stream identifiziert; und manchmal eine no_log-Markierung. Jeder Datensatz enthält einen Pfad relativ zum Stammverzeichnis des Volumes, eine Event-ID, Flags und seit macOS 10.13 eine Node-ID.
Warum das für Untersuchungen wichtig ist
Das Journal ist eine Historie des Volumes auf Pfadebene. Es erinnert sich oft an Dateien, die nicht mehr existieren: Ein Löschvorgang wird mit dem vollständigen Pfad protokolliert, sodass gelöschte Downloads, Staging-Ordner und Persistenzdateien noch benannt werden können. Es verzeichnet auch das Einhängen externer Datenträger und auf diesen, was dorthin geschrieben wurde.
Ebenso wichtig sind die Grenzen. Datensätze haben keinen Zeitstempel, keinen Benutzer und keinen Prozess. Kurz aufeinanderfolgende Änderungen am selben Pfad werden zusammengefasst. Schreibgeschützte Volumes und Netzwerkfreigaben werden nicht protokolliert. Wie weit die Historie zurückreicht, ist von Mac zu Mac verschieden.
Da fseventsd ständig schreibt, landen neue Logs auf jedem Beweisdatenträger, der beschreibbar an einen Analyse-Mac angeschlossen wird: Verwenden Sie einen Schreibblocker oder hängen Sie schreibgeschützt ein.
Beispiel
Unter macOS 10.15 und neuer ist der maßgebliche Ordner /System/Volumes/Data/.fseventsd auf dem Data-Volume; unter 10.14 und älter ist es /.fseventsd; jeder externe Datenträger hat sein eigenes /Volumes/<name>/.fseventsd.
Verwandte Begriffe
Lesen Sie einen .fseventsd-Ordner im FSEvents Parser; der Leitfaden zur FSEvents-Forensik erklärt, was er beweisen kann und was nicht.