Glosario
AppleDouble (archivos ._)
Archivos ._nombre que macOS crea en volúmenes FAT, exFAT y de red para guardar atributos extendidos y resource forks.
AppleDouble es el formato al que recurre macOS cuando un volumen no puede almacenar de forma nativa los metadatos de Mac. En FAT32, exFAT y algunos recursos compartidos de red no hay sitio para los atributos extendidos ni para un resource fork, así que macOS los escribe en un archivo complementario oculto cuyo nombre es el original precedido de ._: ._report.pdf junto a report.pdf. En volúmenes APFS y HFS+ los metadatos permanecen unidos al archivo y no se crea ningún complementario.
Por qué importa en una investigación
Las memorias USB y los discos externos pensados para Windows y Mac suelen venir formateados en exFAT o FAT32, por lo que los archivos AppleDouble son la huella de que un Mac escribió en ellos. Cuando se adquiere uno de estos soportes y se analiza su propia carpeta .fseventsd, cada archivo copiado desde el Mac que tenía un atributo extendido (un atributo de cuarentena, un atributo de origen de la descarga, etiquetas del Finder) suele aparecer dos veces: con su propio nombre y como ._nombre, creados con event IDs casi consecutivos.
Ese emparejamiento ayuda de tres maneras. Indica que la copia se hizo desde un Mac y no desde un equipo Windows o Linux. Muestra que los archivos llevaban metadatos, lo que puede apuntar a su origen (una descarga, un adjunto de correo). Y los nombres ._ sobreviven en el soporte después de borrar los originales, salvo que alguien ejecute dot_clean o los elimine expresamente. FSEvents Parser trata las rutas ._ como ruido esperado y las excluye de su hallazgo sobre archivos de vida corta.
Ejemplo
En la muestra sintética, el historial de la memoria EXFIL contiene, para cada uno de los 48 documentos financieros:
exfil/Q3-forecast-2026.xlsxconCreated;Modified;Fileexfil/._Q3-forecast-2026.xlsxconCreated;Modified;File
Junto con el registro de montaje Volumes/EXFIL en el volumen Data del Mac, esto muestra qué archivos se escribieron en la memoria y que fue un Mac quien los escribió.
Términos relacionados
Cargue el .fseventsd de un soporte en FSEvents Parser y siga el caso completo en el análisis paso a paso de una exfiltración.