Skip to content

Glosario

Agrupación de eventos (FSEvents)

fseventsd fusiona varios cambios sobre la misma ruta en un único registro, de modo que una fila puede indicar Created, Modified y Removed.

La agrupación de eventos es el mecanismo por el que fseventsd fusiona varios cambios sobre una misma ruta en un único registro. El daemon mantiene los cambios en un búfer de memoria antes de escribirlos en el archivo de log actual; cuando una ruta se modifica varias veces dentro de ese intervalo, conserva un solo registro cuyos flags son la unión de todo lo ocurrido. Un archivo temporal creado, escrito y eliminado antes del siguiente volcado aparece como un único registro marcado Created;Modified;Removed.

Por qué importa en una investigación

La agrupación cambia la forma de leer una línea temporal:

  • El orden dentro de un registro es desconocido. Created;Modified;Removed no indica que el archivo se creara primero; los flags son un conjunto, no una secuencia.
  • Contar registros no es contar operaciones. Un registro puede representar muchas escrituras, así que su número no dice cuántas veces se guardó un archivo.
  • El orden entre registros sigue siendo fiable. El event ID de cada registro procede de un contador que solo aumenta, de modo que dos registros de rutas distintas pueden ordenarse con confianza.
  • Un solo registro puede ocultar una vida muy corta. Un archivo que existió unos segundos puede dejar una única fila. A menudo es el único rastro de archivos temporales, instaladores o herramientas que limpian tras de sí.

Describa un registro así como «el elemento se creó y se eliminó dentro de la ventana temporal de este log», no como una secuencia precisa.

Ejemplo

Un registro de private/tmp/stage.sh con el valor bruto de flags 0x00800013 se decodifica como Created, Removed y Modified sobre un archivo. El script existió, se escribió y se eliminó, todo antes de un mismo volcado. Su ventana temporal es la del archivo de log que lo contiene, como se explica en datar los registros FSEvents. FSEvents Parser enumera los archivos que aparecen y desaparecen en el historial cargado en su hallazgo sobre archivos de vida corta.

Términos relacionados

Vea cómo se decodifican los flags combinados en FSEvents Parser y en los flags de FSEvents explicados.