Skip to content

Glossar

Verständliche Definitionen der knowledgeC-, Biome- und SQLite-Begriffe, die im Blog und im Tool verwendet werden.

App im Fokus (/app/inFocus, App.InFocus)
/app/inFocus (knowledgeC.db) und App.InFocus (Biome) zeigen, welche App auf einem Mac wann im Vordergrund war. Was das belegt und was nicht.
Biome-Tombstone-Ordner
Der Tombstone-Ordner von Biome enthält abgelaufene SEGB-Dateien eines Streams. Viele Parser übergehen ihn, dabei kann er die Zeitleiste verlängern.
Biome
Biome ist Apples neueres Ereignis-Framework: Es speichert macOS-Aktivitäts-Streams wie App.InFocus in SEGB-Dateien und löst viele knowledgeC-Streams ab.
Core Data
Core Data ist Apples Persistenz-Framework. Es erklärt, warum Tabellen und Spalten in knowledgeC.db mit Z beginnen: ZOBJECT, Z_PK, Z_ENT und Z_OPT.
Festplattenvollzugriff
Festplattenvollzugriff ist die TCC-Berechtigung von macOS, die ein Sicherungstool braucht, um knowledgeC.db des Benutzers und Biome-Streams live zu lesen.
knowledgeC.db
knowledgeC.db ist die SQLite-Datenbank von CoreDuet, in der macOS Nutzungsmuster wie App-Fokus, Bildschirm- und Sperrstatus als Streams speichert.
Mac-Absolutzeit
Die Mac-Absolutzeit zählt Sekunden seit dem 2001-01-01 00:00:00 UTC. Plus 978307200 ergibt Unix-Zeit. knowledgeC.db und Biome speichern Zeiten so.
Protocol Buffers (Protobuf)
Protocol Buffers (Protobuf) ist das Binärformat der meisten Biome-Nutzlasten. Grundlagen des Formats und warum Dekodierung ohne Schema mehrdeutig bleibt.
SEGB
SEGB ist das binäre Containerformat der Biome-Stream-Dateien: Header v1 und v2, Eintragsstatus (geschrieben, gelöscht, leer) und CRC32 über die Nutzlast.
SQLite-WAL (Write-Ahead-Log)
Im WAL-Modus hält SQLite jüngste Änderungen bis zum Checkpoint in einer -wal-Datei. Bei knowledgeC.db stehen die neuesten Ereignisse oft nur dort.
Systemintegritätsschutz (SIP)
Der Systemintegritätsschutz (SIP) sperrt den Live-Zugriff auf die System-knowledgeC.db und /private/var/db/biome, selbst für root. Besser ein Image.
ZOBJECT
ZOBJECT ist die Ereignistabelle von knowledgeC.db: eine Zeile pro Ereignis mit Stream, Wert, Start- und Endzeit, UTC-Versatz, Quelle und Metadaten.
ZSECONDSFROMGMT
ZSECONDSFROMGMT ist die knowledgeC.db-Spalte mit dem UTC-Versatz des Geräts in Sekunden. Ortszeit = UTC + Versatz; Wechsel deuten auf Reisen hin.
ZSTRUCTUREDMETADATA
ZSTRUCTUREDMETADATA ist die knowledgeC.db-Tabelle für streamspezifische Werte wie Webdomains, Seitentitel und Bundle-IDs. Ihre Spalten ändern sich.