Skip to content

Glossaire

fseventsd-uuid

Le fichier de .fseventsd qui contient l'UUID du flux d'événements d'un volume ; un nouvel UUID signifie un nouvel historique FSEvents.

fseventsd-uuid est un petit fichier texte présent dans chaque dossier .fseventsd. Il contient un UUID qui identifie le flux d'événements du volume, c'est-à-dire l'historique que fseventsd écrit dans ce dossier. Les fichiers journaux et leurs enregistrements n'ont de sens qu'au sein d'un même flux.

Pourquoi c'est important en investigation

Deux faits rendent ce fichier utile.

D'abord, un nouvel UUID ouvre un nouvel historique. Après un reformatage, une réinitialisation du dossier .fseventsd ou la première fois que fseventsd voit un volume, un nouveau flux commence et les enregistrements antérieurs ont disparu. Si l'historique semble plus court que prévu, le fichier UUID l'explique.

Ensuite, la date de modification du fichier marque le début de cet historique. Le FSEvents Parser l'utilise comme borne inférieure de la fenêtre temporelle du fichier journal le plus ancien, puisqu'aucun fichier antérieur ne peut la fournir. Sur un Mac très actif, cette borne peut précéder de plusieurs mois le premier journal ; sur un disque externe, elle en est souvent très proche.

Un UUID récent sur une clé USB laisse penser qu'elle a été branchée pour la première fois sur un Mac à ce moment-là, ou que son dossier FSEvents a alors été réinitialisé. Le même UUID retrouvé dans deux collectes d'un même support montre qu'elles relèvent du même historique.

Conservez la date de modification du fichier lors de la collecte : tar, ditto et cp -p la préservent, beaucoup de transferts non.

Exemple

Dans l'exemple synthétique, le fichier .fseventsd/fseventsd-uuid de la clé EXFIL contient A0C47E19-2D3B-4F5A-9E8D-7C6B5A493827 et a été modifié pour la dernière fois à 10:31:14 UTC, deux secondes après que le volume Data du Mac a journalisé le montage de Volumes/EXFIL. L'historique de la clé commence là, et le parseur le signale par un constat de début d'historique.

Termes associés

Consultez le début d'historique de chaque volume dans l'onglet Sources du FSEvents Parser, et la façon dont il borne le temps dans dater les enregistrements FSEvents.