Skip to content

Glossar

ZOBJECT

ZOBJECT ist die Ereignistabelle von knowledgeC.db: eine Zeile pro Ereignis mit Stream, Wert, Start- und Endzeit, UTC-Versatz, Quelle und Metadaten.

ZOBJECT ist die Haupttabelle von knowledgeC.db, mit einer Zeile pro Ereignis. Wichtige Spalten:

  • ZSTREAMNAME: der Stream, etwa /app/usage oder /device/isLocked.
  • ZVALUESTRING: meist eine Bundle-ID oder eine URL.
  • ZVALUEINTEGER und ZVALUEDOUBLE: Zahlenwerte, etwa 1 = gesperrt bei /device/isLocked.
  • ZSTARTDATE, ZENDDATE, ZCREATIONDATE: Mac-Absolutzeit in UTC.
  • ZSECONDSFROMGMT, ZSTARTDAYOFWEEK (1 = Sonntag) und ZUUID.

Zwei Spalten sind Verweise. ZSOURCE zeigt auf die Tabelle ZSOURCE, die den Erzeuger beschreibt (ZBUNDLEID, ZDEVICEID), und ZSTRUCTUREDMETADATA auf die Tabelle ZSTRUCTUREDMETADATA. Eine Gruppierung nach ZSOURCE.ZDEVICEID trennt von anderen Geräten synchronisierte Zeilen von denen des Mac selbst, und ZENDDATE minus ZSTARTDATE ergibt eine Dauer. Siehe den Leitfaden zur forensischen Analyse von knowledgeC.db.