Skip to content

Series

Fundamentos de FSEvents

4 posts in this series. Read them in order or jump to any one.

  1. Forense de FSEvents en macOS: qué prueba .fseventsd

    Qué registra FSEvents en macOS, dónde está .fseventsd, qué puede y qué no puede probar, y cómo leerlo sin marcas de tiempo exactas.

  2. Adquirir .fseventsd: tar, UAC, Aftermath, Velociraptor

    Cómo recopilar los registros FSEvents de macOS sin perder sus fechas de modificación: un comando tar, perfiles UAC, Aftermath, Velociraptor e imágenes.

  3. Formato de archivo FSEvents: páginas 1SLD, 2SLD y 3SLD

    Estructura en disco de los logs .fseventsd de macOS: archivos gzip, cabeceras de página DLS, campos por versión y cómo tratar datos truncados o dañados.

  4. Flags de FSEvents explicados: cada bit, decodificado

    Todos los bits de flags de FSEvents en disco con su valor, sus nombres en FSEventsParser y mac_apt, y cómo leer Created, Renamed, ItemCloned o EndOfTransaction.

All posts in this series