Glosario
fseventsd-uuid
Archivo de .fseventsd con el UUID del flujo de eventos de un volumen; un UUID nuevo implica un nuevo historial FSEvents.
fseventsd-uuid es un pequeño archivo de texto presente en cada carpeta .fseventsd. Contiene un UUID que identifica el flujo de eventos del volumen, es decir, el historial que fseventsd va escribiendo en esa carpeta. Los archivos de log y sus registros solo tienen sentido dentro de un mismo flujo.
Por qué importa en una investigación
Dos hechos hacen útil este archivo.
Primero, un UUID nuevo inicia un nuevo historial. Tras un formateo, un restablecimiento de la carpeta .fseventsd o la primera vez que fseventsd ve un volumen, empieza un flujo nuevo y los registros anteriores desaparecen. Si el historial parece más corto de lo esperado, el archivo UUID lo explica.
Segundo, la fecha de modificación del archivo marca el inicio de ese historial. FSEvents Parser la utiliza como límite inferior de la ventana temporal del archivo de log más antiguo, ya que no hay un archivo anterior que la acote. En un Mac con mucha actividad, ese límite puede ser meses anterior al primer log; en un disco externo suele estar muy cerca.
Un UUID reciente en una memoria USB sugiere que se conectó por primera vez a un Mac en ese momento, o que su carpeta FSEvents se restableció entonces. El mismo UUID en dos adquisiciones de un mismo soporte demuestra que pertenecen al mismo historial.
Conserve la fecha de modificación del archivo al adquirirlo: tar, ditto y cp -p la mantienen; muchas transferencias no.
Ejemplo
En la muestra sintética, el .fseventsd/fseventsd-uuid de la memoria EXFIL contiene A0C47E19-2D3B-4F5A-9E8D-7C6B5A493827 y se modificó por última vez a las 10:31:14 UTC, dos segundos después de que el volumen Data del Mac registrara el montaje de Volumes/EXFIL. El historial de la memoria empieza ahí, y el parser lo señala con un hallazgo de inicio de historial.
Términos relacionados
Consulte el inicio del historial de cada volumen en la pestaña Fuentes de FSEvents Parser y cómo acota el tiempo en datar los registros FSEvents.