Skip to content

Glosario

Volumen de datos (/System/Volumes/Data)

Volumen APFS con escritura que aloja los datos de usuario desde macOS 10.15; su carpeta .fseventsd reúne casi toda la evidencia FSEvents.

El volumen de datos (Data) es el volumen APFS con escritura que aloja los datos de usuario desde macOS 10.15 Catalina. El sistema operativo reside en un volumen de sistema independiente y de solo lectura, y ambos se presentan como un único árbol mediante firmlinks: /Users, /Applications o /Library parecen carpetas normales del disco de arranque, pero su contenido está en el volumen Data, montado en /System/Volumes/Data. En el Finder o en una imagen de disco suele aparecer como «Macintosh HD - Data».

Por qué importa en una investigación

fseventsd solo mantiene un diario en los volúmenes en los que puede escribir, así que en macOS 10.15 y posteriores el historial FSEvents de la actividad del usuario está en /System/Volumes/Data/.fseventsd. Recopilar solo /.fseventsd en un Mac moderno lo deja fuera. En macOS 10.14 y anteriores hay un único volumen de arranque y la carpeta es /.fseventsd.

Las rutas del diario del volumen Data son relativas a la raíz del volumen Data, no a /. Un registro dice Users/dana/Downloads/tools.zip, Library/LaunchAgents/… o private/var/…, sin barra inicial y sin el prefijo System/Volumes/Data. Al correlacionar con otros artefactos que usan rutas completas, quite o añada ese prefijo de forma coherente.

El diario del volumen Data también registra el montaje y desmontaje de otros volúmenes en Volumes/<nombre>; así aparece una memoria USB aunque su propio historial nunca se haya recopilado.

Ejemplo

Una adquisición en vivo que conserva las fechas de modificación:

sudo tar -czf ~/Desktop/fseventsd.tar.gz -C /System/Volumes/Data .fseventsd

Desde una imagen montada, la misma carpeta está en /Volumes/Macintosh HD - Data/.fseventsd. Al cargarla, FSEvents Parser la identifica como volumen Data y la muestra por separado de cualquier disco externo.

Términos relacionados

Arrastre el archivo a FSEvents Parser; las opciones de adquisición se explican en cómo recopilar .fseventsd.