Glossar
ZOBJECT
ZOBJECT ist die Ereignistabelle von knowledgeC.db: eine Zeile pro Ereignis mit Stream, Wert, Start- und Endzeit, UTC-Versatz, Quelle und Metadaten.
ZOBJECT ist die Haupttabelle von knowledgeC.db, mit einer Zeile pro Ereignis. Wichtige Spalten:
ZSTREAMNAME: der Stream, etwa/app/usageoder/device/isLocked.ZVALUESTRING: meist eine Bundle-ID oder eine URL.ZVALUEINTEGERundZVALUEDOUBLE: Zahlenwerte, etwa 1 = gesperrt bei/device/isLocked.ZSTARTDATE,ZENDDATE,ZCREATIONDATE: Mac-Absolutzeit in UTC.ZSECONDSFROMGMT,ZSTARTDAYOFWEEK(1 = Sonntag) undZUUID.
Zwei Spalten sind Verweise. ZSOURCE zeigt auf die Tabelle ZSOURCE, die den Erzeuger beschreibt (ZBUNDLEID, ZDEVICEID), und ZSTRUCTUREDMETADATA auf die Tabelle ZSTRUCTUREDMETADATA. Eine Gruppierung nach ZSOURCE.ZDEVICEID trennt von anderen Geräten synchronisierte Zeilen von denen des Mac selbst, und ZENDDATE minus ZSTARTDATE ergibt eine Dauer. Siehe den Leitfaden zur forensischen Analyse von knowledgeC.db.