Glossar
fseventsd-uuid
Die Datei in .fseventsd mit der UUID des Event-Streams eines Volumes; eine neue UUID bedeutet eine neue FSEvents-Historie.
fseventsd-uuid ist eine kleine Textdatei in jedem .fseventsd-Ordner. Sie enthält eine UUID, die den Event-Stream des Volumes identifiziert, also die Historie, die fseventsd in diesen Ordner schreibt. Logdateien und ihre Datensätze ergeben nur innerhalb eines Streams Sinn.
Warum das für Untersuchungen wichtig ist
Zwei Tatsachen machen diese Datei nützlich.
Erstens: Eine neue UUID beginnt eine neue Historie. Nach einer Neuformatierung, einem Zurücksetzen des .fseventsd-Ordners oder wenn fseventsd ein Volume zum ersten Mal sieht, beginnt ein neuer Stream, und frühere Datensätze sind verloren. Wirkt die Historie kürzer als erwartet, liefert die UUID-Datei die Erklärung.
Zweitens markiert die Änderungszeit der Datei den Beginn dieser Historie. Der FSEvents Parser verwendet sie als Untergrenze des Zeitfensters der ältesten Logdatei, da es keine frühere Datei gibt, die es begrenzen könnte. Auf einem stark genutzten Mac kann diese Grenze Monate vor dem ersten Log liegen; auf einem externen Datenträger liegt sie oft sehr nah daran.
Eine junge UUID auf einem USB-Stick deutet darauf hin, dass er zu diesem Zeitpunkt erstmals an einen Mac angeschlossen oder sein FSEvents-Ordner damals zurückgesetzt wurde. Dieselbe UUID in zwei Sicherungen desselben Datenträgers zeigt, dass beide zur selben Historie gehören.
Erhalten Sie beim Sichern die Änderungszeit der Datei: tar, ditto und cp -p bewahren sie, viele Übertragungswege nicht.
Beispiel
Im synthetischen Beispiel enthält .fseventsd/fseventsd-uuid des Sticks EXFIL die UUID A0C47E19-2D3B-4F5A-9E8D-7C6B5A493827 und wurde zuletzt um 10:31:14 UTC geändert, zwei Sekunden nachdem das Data-Volume des Macs das Einhängen von Volumes/EXFIL protokolliert hatte. Dort beginnt die Historie des Sticks, und der Parser meldet das als Befund zum Beginn der Historie.
Verwandte Begriffe
Den Beginn der Historie jedes Volumes zeigt der Tab Quellen im FSEvents Parser; wie er die Zeit eingrenzt, steht in FSEvents-Datensätze ohne Zeitstempel datieren.