Glossar
Node-ID (FSEvents)
Die ID des Dateisystemobjekts in 2SLD- und 3SLD-Datensätzen von FSEvents; über sie lässt sich eine Datei über Umbenennungen und Verschiebungen hinweg verfolgen.
Die Node-ID ist die 8-Byte-Kennung des Dateisystemobjekts, die ab dem Format 2SLD (macOS 10.13 High Sierra und neuer) in jedem FSEvents-Datensatz gespeichert wird. Auf APFS entspricht sie der Inode-Nummer, also dem Wert, den ls -i oder stat für eine noch vorhandene Datei anzeigen. Ältere 1SLD-Datensätze haben keine Node-ID.
Warum das für Untersuchungen wichtig ist
Eine Umbenennung oder Verschiebung erhält das Objekt und damit seine Node-ID. FSEvents protokolliert eine Umbenennung als zwei Datensätze, einen mit dem alten und einen mit dem neuen Pfad, beide mit Renamed; die gemeinsame Node-ID verbindet sie. Das ermöglicht:
- Umbenennungen zuverlässig zu paaren, statt sie aus aufeinanderfolgenden Event-IDs zu erraten;
- einer Datei über ihre Namen hinweg zu folgen, vom temporären Download-Namen eines Browsers bis zum endgültigen, oder von einer
.tmp-Datei bis zu einem LaunchAgent; - Datensätze zu verknüpfen, wenn ein Pfad von einem anderen Objekt wiederverwendet wurde oder dasselbe Objekt unter mehreren Pfaden erscheint.
Node-IDs können nach dem Löschen einer Datei wiederverwendet werden; vergleichen Sie sie daher nur innerhalb einer kurzen Spanne von Event-IDs und bestätigen Sie sie mit Pfad und Flags. Existiert die Datei noch, kann ihre aktuelle Inode-Nummer die FSEvents-Historie mit dem lebenden Dateisystem verbinden.
Beispiel
Im synthetischen Beispiel lädt Safari tools.zip in ein .download-Paket herunter und verschiebt die Datei anschließend:
Users/dana.whitlock/Downloads/tools.zip.download/tools.zip:Renamed;FileUsers/dana.whitlock/Downloads/tools.zip:Renamed;File, gleiche Node-ID
Der FSEvents Parser paart beide Seiten im Tab Umbenennungen über die Node-ID, und die Eingabe von node: gefolgt von der ID im Suchfeld zeigt alle Datensätze dieses Objekts.
Verwandte Begriffe
Verfolgen Sie Node-IDs im FSEvents Parser; das Datensatzlayout je Version steht im Artikel zum Dateiformat.