Skip to content

Glosario

fseventsd

Daemon de macOS que registra los cambios del sistema de archivos y los conserva en una carpeta oculta .fseventsd en cada volumen.

fseventsd es el daemon de macOS que da soporte a la API FSEvents. Time Machine, Spotlight, las herramientas de copia de seguridad y los clientes de sincronización lo utilizan para saber qué carpetas han cambiado desde un momento dado sin volver a escanear el disco. Para poder responder incluso tras un reinicio, mantiene un diario persistente en una carpeta oculta .fseventsd en la raíz de cada volumen con escritura que supervisa.

La carpeta contiene archivos de log comprimidos con gzip y nombres de 16 dígitos hexadecimales (cada nombre es un event ID), formados por páginas DLS de registros; un archivo fseventsd-uuid que identifica el flujo de eventos; y, a veces, un marcador no_log. Cada registro contiene una ruta relativa a la raíz del volumen, un event ID, flags y, desde macOS 10.13, un node ID.

Por qué importa en una investigación

El diario es un historial del volumen a nivel de rutas. A menudo recuerda archivos que ya no existen: una eliminación se registra con la ruta completa, así que descargas borradas, carpetas de preparación o archivos de persistencia pueden seguir identificándose por su nombre. También registra el montaje de discos externos y, en esos discos, lo que se escribió en ellos.

Sus límites importan igual. Los registros no tienen marca de tiempo, usuario ni proceso. Los cambios cercanos sobre una misma ruta se agrupan. Los volúmenes de solo lectura y los recursos compartidos de red no se registran. La antigüedad del historial varía de un Mac a otro.

Como fseventsd escribe continuamente, conectar un disco de evidencia en modo lectura-escritura a un Mac de análisis le añadirá logs nuevos: utilice un bloqueador de escritura o un montaje de solo lectura.

Ejemplo

En macOS 10.15 y posteriores, la carpeta relevante es /System/Volumes/Data/.fseventsd, en el volumen Data; en 10.14 y anteriores es /.fseventsd; cada disco externo tiene su propio /Volumes/<nombre>/.fseventsd.

Términos relacionados

Lea una carpeta .fseventsd en FSEvents Parser; la guía de análisis forense de FSEvents explica qué puede probar y qué no.