Skip to content

Glossar

Node-ID (FSEvents)

Die ID des Dateisystemobjekts in 2SLD- und 3SLD-Datensätzen von FSEvents; über sie lässt sich eine Datei über Umbenennungen und Verschiebungen hinweg verfolgen.

Die Node-ID ist die 8-Byte-Kennung des Dateisystemobjekts, die ab dem Format 2SLD (macOS 10.13 High Sierra und neuer) in jedem FSEvents-Datensatz gespeichert wird. Auf APFS entspricht sie der Inode-Nummer, also dem Wert, den ls -i oder stat für eine noch vorhandene Datei anzeigen. Ältere 1SLD-Datensätze haben keine Node-ID.

Warum das für Untersuchungen wichtig ist

Eine Umbenennung oder Verschiebung erhält das Objekt und damit seine Node-ID. FSEvents protokolliert eine Umbenennung als zwei Datensätze, einen mit dem alten und einen mit dem neuen Pfad, beide mit Renamed; die gemeinsame Node-ID verbindet sie. Das ermöglicht:

  • Umbenennungen zuverlässig zu paaren, statt sie aus aufeinanderfolgenden Event-IDs zu erraten;
  • einer Datei über ihre Namen hinweg zu folgen, vom temporären Download-Namen eines Browsers bis zum endgültigen, oder von einer .tmp-Datei bis zu einem LaunchAgent;
  • Datensätze zu verknüpfen, wenn ein Pfad von einem anderen Objekt wiederverwendet wurde oder dasselbe Objekt unter mehreren Pfaden erscheint.

Node-IDs können nach dem Löschen einer Datei wiederverwendet werden; vergleichen Sie sie daher nur innerhalb einer kurzen Spanne von Event-IDs und bestätigen Sie sie mit Pfad und Flags. Existiert die Datei noch, kann ihre aktuelle Inode-Nummer die FSEvents-Historie mit dem lebenden Dateisystem verbinden.

Beispiel

Im synthetischen Beispiel lädt Safari tools.zip in ein .download-Paket herunter und verschiebt die Datei anschließend:

  • Users/dana.whitlock/Downloads/tools.zip.download/tools.zip: Renamed;File
  • Users/dana.whitlock/Downloads/tools.zip: Renamed;File, gleiche Node-ID

Der FSEvents Parser paart beide Seiten im Tab Umbenennungen über die Node-ID, und die Eingabe von node: gefolgt von der ID im Suchfeld zeigt alle Datensätze dieses Objekts.

Verwandte Begriffe

Verfolgen Sie Node-IDs im FSEvents Parser; das Datensatzlayout je Version steht im Artikel zum Dateiformat.