Glossar
no_log (.fseventsd)
Eine leere Markierungsdatei in .fseventsd, die fseventsd anweist, Änderungen auf diesem Volume nicht aufzuzeichnen.
no_log ist eine leere Markierungsdatei im .fseventsd-Ordner eines Volumes. Ist sie vorhanden, führt fseventsd für dieses Volume keine dauerhafte Historie: Es werden dort keine Logdateien geschrieben. Manche Tools und Administratoren legen sie auf externen Festplatten oder anderen Zusatzvolumes an, um dort keine Logs zu schreiben.
Warum das für Untersuchungen wichtig ist
Eine no_log-Datei verändert, wie eine leere Historie zu lesen ist. Ohne sie deutet ein Volume ohne Logs darauf hin, dass der Ordner gelöscht wurde, der Datenträger nie an einem Mac benutzt wurde oder die Sicherung ihn nicht erfasst hat. Mit ihr ist das Fehlen von Datensätzen zu erwarten, und die Frage lautet dann: Wann und warum wurde die Protokollierung deaktiviert?
Diese Frage kann entscheidend sein. Wer FSEvents auf einem Datenträger kurz vor dem Kopieren von Daten deaktiviert, beseitigt die Liste der geschriebenen Dateien, oft den wertvollsten Teil eines USB-Exfiltrationsfalls. Prüfen Sie die eigenen Zeitstempel der Markierung, ob die verbliebenen Logs des Volumes um denselben Zeitpunkt enden und was das Journal des Macs selbst zeigt: Das Data-Volume protokolliert das Einhängen des Datenträgers unter Volumes/<name> weiterhin, auch wenn der Datenträger selbst keine Historie führt.
Sichern Sie immer den gesamten .fseventsd-Ordner, einschließlich no_log und fseventsd-uuid, damit dieser Kontext nicht verloren geht.
Beispiel
Der Ordner eines USB-Sticks enthält nur:
.fseventsd/
fseventsd-uuid
no_log
Der FSEvents Parser meldet für dieses Volume einen no_log-Befund, statt stillschweigend null Datensätze anzuzeigen. Auf dem Mac verortet Volumes/BACKUP mit Mount;Folder und später Unmount;Folder den Stick weiterhin am Rechner; was darauf geschrieben wurde, muss aus anderen Artefakten hervorgehen.
Verwandte Begriffe
Prüfen Sie den Status jedes Volumes im FSEvents Parser, und was zu sichern ist, in .fseventsd sichern.