Glossar
Systemintegritätsschutz (SIP)
Der Systemintegritätsschutz (SIP) sperrt den Live-Zugriff auf die System-knowledgeC.db und /private/var/db/biome, selbst für root. Besser ein Image.
Der Systemintegritätsschutz (System Integrity Protection, SIP) ist ein Sicherheitsmechanismus von macOS, der den Zugriff auf geschützte Systemorte einschränkt, selbst für den Benutzer root. Deshalb lassen sich die System-knowledgeC.db unter /private/var/db/CoreDuet/Knowledge/knowledgeC.db und der System-Biome-Speicher unter /private/var/db/biome/ auf einem laufenden Mac nicht mit gewöhnlichen Werkzeugen sichern: UAC gibt an, sie nur bei deaktiviertem SIP zu erfassen. Festplattenvollzugriff deckt Benutzerdaten ab, nicht diese Pfade.
SIP zum Sichern zu deaktivieren, ändert die Sicherheitskonfiguration genau des Systems, das Sie untersuchen, und ist in einem Bericht schwer zu rechtfertigen. Besser ist ein Image der gesamten Festplatte oder des Data-Volumes, aus dem Sie /private/var/db/CoreDuet/Knowledge/ und /private/var/db/biome/ auf dem Analyserechner extrahieren, wo der SIP des untersuchten Mac nicht mehr greift. Sichern Sie die -wal- und -shm-Dateien mit der Datenbank. Siehe wo knowledgeC.db und Biome liegen und wie man sie sichert.