Glossaire
Glossaire
Définitions claires des termes FSEvents utilisés par le parseur et dans les guides.
- AppleDouble (fichiers ._)
- Fichiers compagnons ._nom que macOS écrit sur les volumes FAT, exFAT et réseau pour stocker attributs étendus et resource forks.
- Volume Data (/System/Volumes/Data)
- Le volume APFS inscriptible qui contient les données utilisateur depuis macOS 10.15 ; son dossier .fseventsd porte l'essentiel des traces FSEvents.
- Page DLS (1SLD, 2SLD, 3SLD)
- La structure en blocs des journaux FSEvents décompressés : un en-tête de 12 octets avec une signature 1SLD, 2SLD ou 3SLD, puis des enregistrements.
- Fusion d'événements (FSEvents)
- fseventsd fusionne plusieurs modifications d'un même chemin en un seul enregistrement : une ligne peut indiquer Created, Modified et Removed.
- Identifiant d'événement FSEvents
- Le compteur 64 bits, toujours croissant, stocké dans chaque enregistrement FSEvents ; il ordonne les modifications mais n'est pas un horodatage.
- Flags FSEvents
- L'ensemble de 32 bits présent dans chaque enregistrement FSEvents, qui indique ce qui a changé (création, suppression, renommage…) et le type d'élément.
- fseventsd-uuid
- Le fichier de .fseventsd qui contient l'UUID du flux d'événements d'un volume ; un nouvel UUID signifie un nouvel historique FSEvents.
- fseventsd
- Le démon macOS qui enregistre les modifications du système de fichiers et les conserve dans un dossier caché .fseventsd sur chaque volume.
- LaunchAgent / LaunchDaemon
- Listes de propriétés demandant à launchd de lancer un programme automatiquement, par utilisateur ou pour tout le système ; un classique de la persistance.
- no_log (.fseventsd)
- Un fichier marqueur vide dans .fseventsd qui indique à fseventsd de ne pas enregistrer les modifications de ce volume.
- Node ID (FSEvents)
- L'identifiant d'objet du système de fichiers stocké dans les enregistrements FSEvents 2SLD et 3SLD ; il suit un fichier à travers renommages et déplacements.
- Attribut de quarantaine (com.apple.quarantine)
- L'attribut étendu que macOS ajoute aux fichiers téléchargés pour que Gatekeeper les vérifie à la première ouverture ; le retirer évite ce contrôle.
- Base TCC (TCC.db)
- Les bases SQLite où macOS enregistre les autorisations de confidentialité comme l'accès complet au disque, la caméra ou l'enregistrement de l'écran.