Skip to content

Glossar

Core Data

Core Data ist Apples Persistenz-Framework. Es erklärt, warum Tabellen und Spalten in knowledgeC.db mit Z beginnen: ZOBJECT, Z_PK, Z_ENT und Z_OPT.

Core Data ist Apples Framework zum Speichern des Objektmodells einer Anwendung, häufig in einer SQLite-Datei. Schreibt es nach SQLite, erzeugt es Tabellen und Spalten aus dem Modell und stellt ihren Namen ein Z voran. Deshalb enthält knowledgeC.db Tabellen wie ZOBJECT, ZSOURCE und ZSTRUCTUREDMETADATA sowie Spalten wie ZSTREAMNAME oder ZSTARTDATE.

Dazu kommen Verwaltungsspalten. Z_PK ist der Primärschlüssel der Zeile, auf den andere Tabellen verweisen: ZOBJECT.ZSOURCE zeigt auf ZSOURCE.Z_PK. Z_ENT bezeichnet die Entität (den Objekttyp), zu der die Zeile gehört, und Z_OPT ist ein Zähler, den Core Data für seine eigene Änderungsverfolgung führt. Beide enthalten keine Ereignisdaten.

Praktische Folge für die Analyse: Das Schema folgt Apples Modell, Spalten können also zwischen macOS-Versionen hinzukommen, wegfallen oder sich ändern. Führen Sie .schema aus, bevor Sie einer fertigen Abfrage vertrauen. Siehe ZOBJECT und den Leitfaden zur forensischen Analyse von knowledgeC.db.