Glossaire
Node ID (FSEvents)
L'identifiant d'objet du système de fichiers stocké dans les enregistrements FSEvents 2SLD et 3SLD ; il suit un fichier à travers renommages et déplacements.
Le node ID est l'identifiant de 8 octets de l'objet du système de fichiers, stocké dans chaque enregistrement FSEvents à partir du format 2SLD (macOS 10.13 High Sierra et versions ultérieures). Sur APFS, il correspond au numéro d'inode, la valeur que ls -i ou stat affiche pour un fichier encore présent. Les anciens enregistrements 1SLD n'ont pas de node ID.
Pourquoi c'est important en investigation
Un renommage ou un déplacement conserve l'objet, donc son node ID. FSEvents journalise un renommage sous la forme de deux enregistrements, l'un avec l'ancien chemin, l'autre avec le nouveau, tous deux marqués Renamed ; c'est le node ID commun qui les relie. Cela permet :
- d'apparier les renommages de façon fiable, au lieu de deviner à partir d'identifiants d'événement consécutifs ;
- de suivre un fichier d'un nom à l'autre, du nom de téléchargement temporaire d'un navigateur au nom final, ou d'un fichier
.tmpà un LaunchAgent ; - de relier des enregistrements lorsqu'un chemin a été réutilisé par un autre objet, ou lorsqu'un même objet apparaît sous plusieurs chemins.
Les node IDs peuvent être réutilisés après la suppression d'un fichier : comparez-les donc sur un intervalle restreint d'identifiants d'événement, et confirmez avec le chemin et les flags. Si le fichier existe encore, son numéro d'inode actuel peut relier l'historique FSEvents au système de fichiers réel.
Exemple
Dans l'exemple synthétique, Safari télécharge tools.zip dans un paquet .download, puis le déplace :
Users/dana.whitlock/Downloads/tools.zip.download/tools.zip:Renamed;FileUsers/dana.whitlock/Downloads/tools.zip:Renamed;File, même node ID
Le FSEvents Parser apparie les deux côtés dans son onglet Renommages, par node ID, et saisir node: suivi de l'identifiant dans la recherche affiche tous les enregistrements de cet objet.
Termes associés
Suivez les node IDs dans le FSEvents Parser ; la structure des enregistrements selon la version est décrite dans Format de fichier FSEvents : pages 1SLD, 2SLD et 3SLD.