Skip to content

Glossaire

Glossaire

Définitions claires des termes FSEvents utilisés par le parseur et dans les guides.

AppleDouble (fichiers ._)
Fichiers compagnons ._nom que macOS écrit sur les volumes FAT, exFAT et réseau pour stocker attributs étendus et resource forks.
Volume Data (/System/Volumes/Data)
Le volume APFS inscriptible qui contient les données utilisateur depuis macOS 10.15 ; son dossier .fseventsd porte l'essentiel des traces FSEvents.
Page DLS (1SLD, 2SLD, 3SLD)
La structure en blocs des journaux FSEvents décompressés : un en-tête de 12 octets avec une signature 1SLD, 2SLD ou 3SLD, puis des enregistrements.
Fusion d'événements (FSEvents)
fseventsd fusionne plusieurs modifications d'un même chemin en un seul enregistrement : une ligne peut indiquer Created, Modified et Removed.
Identifiant d'événement FSEvents
Le compteur 64 bits, toujours croissant, stocké dans chaque enregistrement FSEvents ; il ordonne les modifications mais n'est pas un horodatage.
Flags FSEvents
L'ensemble de 32 bits présent dans chaque enregistrement FSEvents, qui indique ce qui a changé (création, suppression, renommage…) et le type d'élément.
fseventsd-uuid
Le fichier de .fseventsd qui contient l'UUID du flux d'événements d'un volume ; un nouvel UUID signifie un nouvel historique FSEvents.
fseventsd
Le démon macOS qui enregistre les modifications du système de fichiers et les conserve dans un dossier caché .fseventsd sur chaque volume.
LaunchAgent / LaunchDaemon
Listes de propriétés demandant à launchd de lancer un programme automatiquement, par utilisateur ou pour tout le système ; un classique de la persistance.
no_log (.fseventsd)
Un fichier marqueur vide dans .fseventsd qui indique à fseventsd de ne pas enregistrer les modifications de ce volume.
Node ID (FSEvents)
L'identifiant d'objet du système de fichiers stocké dans les enregistrements FSEvents 2SLD et 3SLD ; il suit un fichier à travers renommages et déplacements.
Attribut de quarantaine (com.apple.quarantine)
L'attribut étendu que macOS ajoute aux fichiers téléchargés pour que Gatekeeper les vérifie à la première ouverture ; le retirer évite ce contrôle.
Base TCC (TCC.db)
Les bases SQLite où macOS enregistre les autorisations de confidentialité comme l'accès complet au disque, la caméra ou l'enregistrement de l'écran.