Glossaire
AppleDouble (fichiers ._)
Fichiers compagnons ._nom que macOS écrit sur les volumes FAT, exFAT et réseau pour stocker attributs étendus et resource forks.
AppleDouble est le format auquel macOS a recours lorsqu'un volume ne peut pas stocker nativement les métadonnées Mac. Sur FAT32, exFAT et certains partages réseau, il n'y a pas de place pour les attributs étendus ni pour une resource fork : macOS les écrit donc dans un fichier compagnon caché, dont le nom est celui du fichier d'origine précédé de ._ : ._report.pdf à côté de report.pdf. Sur les volumes APFS et HFS+, les métadonnées restent attachées au fichier et aucun compagnon n'est créé.
Pourquoi c'est important en investigation
Les clés USB et disques externes vendus pour Windows comme pour Mac sont généralement formatés en exFAT ou FAT32 : les fichiers AppleDouble y signalent donc qu'un Mac y a écrit. Lorsqu'un tel support est imagé et que son propre dossier .fseventsd est analysé, chaque fichier copié depuis le Mac et porteur d'un attribut étendu (un attribut de quarantaine, un attribut d'origine du téléchargement, des tags Finder) apparaît en général deux fois : sous son propre nom et sous la forme ._nom, créés à des identifiants d'événement presque identiques.
Cette paire aide de trois façons. Elle indique que la copie vient d'un Mac et non d'une machine Windows ou Linux. Elle montre que les fichiers portaient des métadonnées, ce qui peut renseigner sur leur origine (un téléchargement, une pièce jointe). Et les noms ._ subsistent sur le support après la suppression des originaux, sauf si quelqu'un lance dot_clean ou les efface explicitement. Le FSEvents Parser considère les chemins ._ comme un bruit attendu et les exclut de son constat sur les fichiers éphémères.
Exemple
Dans l'exemple synthétique, l'historique de la clé EXFIL contient, pour chacun des 48 documents financiers :
exfil/Q3-forecast-2026.xlsxavecCreated;Modified;Fileexfil/._Q3-forecast-2026.xlsxavecCreated;Modified;File
Avec l'enregistrement de montage Volumes/EXFIL sur le volume Data du Mac, cela montre quels fichiers ont été écrits sur la clé, et qu'un Mac les y a écrits.
Termes associés
Chargez le .fseventsd d'un support dans le FSEvents Parser, et suivez le cas complet dans l'exemple d'exfiltration commenté.