Skip to content

Glosario

no_log (.fseventsd)

Archivo marcador vacío en .fseventsd que indica a fseventsd que no registre los cambios de ese volumen.

no_log es un archivo marcador vacío en la carpeta .fseventsd de un volumen. Cuando existe, fseventsd no conserva un historial persistente para ese volumen: no se escribe en él ningún archivo de log. Algunas herramientas y administradores lo crean en discos externos u otros volúmenes secundarios para evitar que se escriban logs en ellos.

Por qué importa en una investigación

Un archivo no_log cambia la forma de leer un historial vacío. Sin él, un volumen sin logs sugiere que se borró la carpeta, que el soporte nunca se usó en un Mac o que la adquisición no la incluyó. Con él, la ausencia de registros es lo esperado, y la pregunta pasa a ser cuándo y por qué se desactivó el registro.

Esa pregunta puede ser importante. Desactivar FSEvents en un soporte justo antes de copiar datos en él elimina la lista de archivos escritos, que a menudo es lo más valioso en un caso de exfiltración por USB. Compruebe las marcas de tiempo del propio marcador, si los logs restantes del volumen se detienen en torno a la misma fecha y qué muestra el diario del propio Mac: el volumen Data sigue registrando el montaje del soporte en Volumes/<nombre>, aunque el soporte no guarde historial.

Recopile siempre la carpeta .fseventsd completa, incluidos no_log y fseventsd-uuid, para no perder este contexto.

Ejemplo

La carpeta de una memoria USB contiene únicamente:

.fseventsd/
  fseventsd-uuid
  no_log

FSEvents Parser genera un hallazgo no_log para ese volumen en lugar de mostrar sin más cero registros. En el Mac, Volumes/BACKUP con Mount;Folder y después Unmount;Folder sigue situando la memoria en el equipo; lo que se escribió en ella debe establecerse con otros artefactos.

Términos relacionados

Compruebe el estado de cada volumen en FSEvents Parser y qué debe recopilarse en cómo recopilar .fseventsd.