Skip to content

Glossaire

fseventsd

Le démon macOS qui enregistre les modifications du système de fichiers et les conserve dans un dossier caché .fseventsd sur chaque volume.

fseventsd est le démon macOS qui sous-tend l'API FSEvents. Time Machine, Spotlight, les outils de sauvegarde et les clients de synchronisation l'utilisent pour savoir quels dossiers ont changé depuis un point donné, sans rescanner le disque. Pour pouvoir répondre même après un redémarrage, il tient un journal persistant dans un dossier caché .fseventsd à la racine de chaque volume inscriptible qu'il suit.

Ce dossier contient des fichiers journaux compressés en gzip, nommés sur 16 chiffres hexadécimaux (chaque nom est un identifiant d'événement) et composés de pages DLS d'enregistrements ; un fichier fseventsd-uuid qui identifie le flux d'événements ; et parfois un marqueur no_log. Chaque enregistrement contient un chemin relatif à la racine du volume, un identifiant d'événement, des flags et, depuis macOS 10.13, un node ID.

Pourquoi c'est important en investigation

Le journal est un historique du volume au niveau des chemins. Il se souvient souvent de fichiers qui n'existent plus : une suppression est journalisée avec le chemin complet, si bien que des téléchargements effacés, des dossiers de préparation ou des fichiers de persistance peuvent encore être nommés. Il enregistre aussi le montage des disques externes et, sur ces disques, ce qui y a été écrit.

Ses limites comptent tout autant. Les enregistrements n'ont ni horodatage, ni utilisateur, ni processus. Les modifications rapprochées d'un même chemin sont fusionnées. Les volumes en lecture seule et les partages réseau ne sont pas journalisés. La profondeur de l'historique varie d'un Mac à l'autre.

Comme fseventsd écrit en permanence, brancher un disque de preuve en lecture-écriture sur un Mac d'analyse y ajoutera de nouveaux journaux : utilisez un bloqueur d'écriture ou un montage en lecture seule.

Exemple

Sur macOS 10.15 et versions ultérieures, le dossier utile est /System/Volumes/Data/.fseventsd, sur le volume Data ; sur 10.14 et versions antérieures, c'est /.fseventsd ; chaque disque externe a son propre /Volumes/<nom>/.fseventsd.

Termes associés

Lisez un dossier .fseventsd dans le FSEvents Parser ; le guide d'analyse forensique FSEvents explique ce qu'il permet de prouver, ou non.