Glossaire
no_log (.fseventsd)
Un fichier marqueur vide dans .fseventsd qui indique à fseventsd de ne pas enregistrer les modifications de ce volume.
no_log est un fichier marqueur vide placé dans le dossier .fseventsd d'un volume. Lorsqu'il est présent, fseventsd ne conserve pas d'historique persistant pour ce volume : aucun fichier journal n'y est écrit. Certains outils et administrateurs le créent sur des disques externes ou d'autres volumes secondaires pour éviter d'y écrire des journaux.
Pourquoi c'est important en investigation
Un fichier no_log change la lecture d'un historique vide. Sans lui, un volume sans journaux laisse penser que le dossier a été supprimé, que le support n'a jamais servi sur un Mac ou que la collecte l'a manqué. Avec lui, l'absence d'enregistrements est attendue, et la question devient : quand et pourquoi la journalisation a-t-elle été désactivée ?
Cette question peut compter. Désactiver FSEvents sur un support juste avant d'y copier des données supprime la liste des fichiers écrits, souvent l'élément le plus précieux d'une affaire d'exfiltration par clé USB. Vérifiez les propres horodatages du marqueur, si les journaux restants du volume s'arrêtent vers la même date, et ce que montre le journal du Mac lui-même : le volume Data enregistre toujours le montage du support sous Volumes/<nom>, même quand le support ne conserve aucun historique.
Collectez toujours le dossier .fseventsd entier, y compris no_log et fseventsd-uuid, pour ne pas perdre ce contexte.
Exemple
Le dossier d'une clé USB ne contient que :
.fseventsd/
fseventsd-uuid
no_log
Le FSEvents Parser génère un constat no_log pour ce volume au lieu d'afficher silencieusement zéro enregistrement. Sur le Mac, Volumes/BACKUP avec Mount;Folder puis Unmount;Folder situe toujours la clé sur la machine ; ce qui y a été écrit doit être établi par d'autres artefacts.
Termes associés
Vérifiez l'état de chaque volume dans le FSEvents Parser, et ce qu'il faut collecter dans comment collecter .fseventsd.