Skip to content

Glossaire

Volume Data (/System/Volumes/Data)

Le volume APFS inscriptible qui contient les données utilisateur depuis macOS 10.15 ; son dossier .fseventsd porte l'essentiel des traces FSEvents.

Le volume Data est le volume APFS inscriptible qui contient les données utilisateur depuis macOS 10.15 Catalina. Le système d'exploitation réside sur un volume système distinct en lecture seule, et les deux sont présentés comme une seule arborescence grâce aux firmlinks : /Users, /Applications ou /Library ressemblent à des dossiers ordinaires du disque de démarrage, mais leur contenu est stocké sur le volume Data, monté sur /System/Volumes/Data. Dans le Finder ou sur une image disque, il apparaît en général sous le nom « Macintosh HD - Data ».

Pourquoi c'est important en investigation

fseventsd ne tient un journal que sur les volumes où il peut écrire : sur macOS 10.15 et versions ultérieures, l'historique FSEvents de l'activité utilisateur se trouve donc dans /System/Volumes/Data/.fseventsd. Collecter uniquement /.fseventsd sur un Mac récent passe à côté. Sur macOS 10.14 et versions antérieures, il n'y a qu'un volume de démarrage et le dossier est /.fseventsd.

Les chemins du journal du volume Data sont relatifs à la racine du volume Data, et non à /. Un enregistrement indique Users/dana/Downloads/tools.zip, Library/LaunchAgents/… ou private/var/…, sans barre oblique initiale ni préfixe System/Volumes/Data. Pour corréler avec d'autres artefacts qui utilisent des chemins complets, retirez ou ajoutez ce préfixe de façon cohérente.

Le journal du volume Data enregistre aussi le montage et le démontage des autres volumes sous Volumes/<nom> : c'est ainsi qu'une clé USB apparaît même lorsque son propre historique n'a jamais été collecté.

Exemple

Une collecte à chaud qui conserve les dates de modification :

sudo tar -czf ~/Desktop/fseventsd.tar.gz -C /System/Volumes/Data .fseventsd

Depuis une image montée, le même dossier se trouve sous /Volumes/Macintosh HD - Data/.fseventsd. Au chargement, le FSEvents Parser l'identifie comme volume Data et l'affiche séparément de tout disque externe.

Termes associés

Déposez l'archive dans le FSEvents Parser ; les options de collecte sont détaillées dans comment collecter .fseventsd.