Glossaire
Identifiant d'événement FSEvents
Le compteur 64 bits, toujours croissant, stocké dans chaque enregistrement FSEvents ; il ordonne les modifications mais n'est pas un horodatage.
L'identifiant d'événement FSEvents est le nombre de 64 bits stocké dans chaque enregistrement FSEvents. Il provient d'un compteur global au système qui ne fait qu'augmenter : chaque nouvelle modification sur un Mac reçoit un identifiant plus élevé que la précédente. Les applications s'en servent pour demander à fseventsd « qu'est-ce qui a changé depuis l'identifiant X ? », et les outils forensiques pour ordonner les enregistrements. Les noms des fichiers journaux de .fseventsd sont eux aussi des identifiants d'événement, écrits sur 16 chiffres hexadécimaux.
Pourquoi c'est important en investigation
L'identifiant d'événement donne un ordre fiable des modifications, y compris entre les volumes d'un même Mac : les enregistrements du volume Data et ceux d'une clé USB branchée sur ce Mac puisent dans le même compteur et peuvent être fusionnés en une seule séquence. Cet ordre subsiste même quand tout le reste de l'information temporelle est perdu, par exemple si une collecte a réinitialisé les dates de modification des fichiers journaux.
Ce n'est pas un horodatage. Deux identifiants consécutifs peuvent être séparés d'une milliseconde ou d'une semaine, et les trous dans la numérotation sont normaux (modifications sur d'autres volumes, événements non journalisés). Pour situer un enregistrement dans le temps, utilisez les dates de modification des fichiers journaux, qui donnent une fenêtre plutôt qu'un instant. Les identifiants de deux Mac différents ne sont pas comparables.
Au sein d'un même enregistrement, l'identifiant ne permet pas de retrouver l'ordre des modifications regroupées : c'est l'effet de la fusion d'événements.
Exemple
Un fichier journal nommé 0000000012a44759 couvre les identifiants jusqu'à environ 0x12a44759 (FSEventsParser considère le nom comme le dernier identifiant du fichier). Si un enregistrement de LaunchAgent y porte un identifiant plus bas qu'une écriture de TCC.db, le plist a été journalisé en premier, même si les deux partagent la même fenêtre temporelle. Le FSEvents Parser affiche les identifiants en hexadécimal, trie toutes les vues selon eux et signale les fichiers journaux dont le nom sort de la plage des identifiants qu'ils contiennent.
Termes associés
Triez les enregistrements par identifiant dans le FSEvents Parser, et lisez dater les enregistrements FSEvents sans horodatage pour y ajouter le temps.