Glosario
Glosario
Definiciones claras de los términos de FSEvents que usan el parser y las guías.
- AppleDouble (archivos ._)
- Archivos ._nombre que macOS crea en volúmenes FAT, exFAT y de red para guardar atributos extendidos y resource forks.
- Volumen de datos (/System/Volumes/Data)
- Volumen APFS con escritura que aloja los datos de usuario desde macOS 10.15; su carpeta .fseventsd reúne casi toda la evidencia FSEvents.
- Página DLS (1SLD, 2SLD, 3SLD)
- Estructura de bloques de los logs FSEvents descomprimidos: cabecera de 12 bytes con magic 1SLD, 2SLD o 3SLD y registros empaquetados.
- Agrupación de eventos (FSEvents)
- fseventsd fusiona varios cambios sobre la misma ruta en un único registro, de modo que una fila puede indicar Created, Modified y Removed.
- Event ID de FSEvents
- Contador de 64 bits, siempre creciente, que acompaña a cada registro FSEvents; ordena los cambios, pero no es una marca de tiempo.
- Flags de FSEvents
- Conjunto de bits de 32 bits de cada registro FSEvents que indica qué cambió (creación, borrado, renombrado…) y el tipo de elemento.
- fseventsd-uuid
- Archivo de .fseventsd con el UUID del flujo de eventos de un volumen; un UUID nuevo implica un nuevo historial FSEvents.
- fseventsd
- Daemon de macOS que registra los cambios del sistema de archivos y los conserva en una carpeta oculta .fseventsd en cada volumen.
- LaunchAgent / LaunchDaemon (inicio automático)
- Listas de propiedades que indican a launchd que inicie un programa automáticamente, por usuario o en todo el sistema; clásico de persistencia.
- no_log (.fseventsd)
- Archivo marcador vacío en .fseventsd que indica a fseventsd que no registre los cambios de ese volumen.
- Node ID (FSEvents)
- Identificador del objeto del sistema de archivos en los registros FSEvents 2SLD y 3SLD; sigue a un archivo en renombrados y traslados.
- Atributo de cuarentena (com.apple.quarantine)
- Atributo extendido que macOS añade a los archivos descargados para que Gatekeeper los revise al abrirlos; eliminarlo omite esa comprobación.
- Base de datos TCC (TCC.db)
- Bases de datos SQLite donde macOS guarda los permisos de privacidad, como el acceso total al disco, la cámara o la grabación de pantalla.