Skip to content

Series

Grundlagen von knowledgeC und Biome

4 posts in this series. Read them in order or jump to any one.

  1. Forensische Analyse von knowledgeC.db: der macOS-Leitfaden

    Was knowledgeC.db unter macOS aufzeichnet, wo sie liegt, wie ZOBJECT und Streams aufgebaut sind, wie Sie Zeitstempel umrechnen und was die Daten nicht beweisen.

  2. knowledgeC vs. Biome: wo macOS App-Nutzung speichert

    knowledgeC.db oder Biome? Wie sich die Aktivitätsspeicher von macOS unterscheiden, welche Streams sich entsprechen und was aktuelle Versionen erwarten lassen.

  3. knowledgeC.db: Speicherort und Sicherung der Biome-Streams

    Wo knowledgeC.db und Biome-Streams unter macOS liegen und wie Sie sie mit Terminal, UAC, Velociraptor oder aus einem Abbild sichern, ohne das WAL zu verlieren.

  4. Biome-SEGB-Dateiformat: Referenz für v1 und v2

    Byte-genaue Referenz zu Biome SEGB v1 und v2: Header, Trailer, Record-Status, CRC32, Ausrichtung, Zeiten im Dateinamen und Protobuf-Feldnummern je Stream.

All posts in this series

Was knowledgeC.db unter macOS aufzeichnet, wo sie liegt, wie ZOBJECT und Streams aufgebaut sind, wie Sie Zeitstempel umrechnen und was die Daten nicht beweisen.
knowledgeC.db oder Biome? Wie sich die Aktivitätsspeicher von macOS unterscheiden, welche Streams sich entsprechen und was aktuelle Versionen erwarten lassen.
Wo knowledgeC.db und Biome-Streams unter macOS liegen und wie Sie sie mit Terminal, UAC, Velociraptor oder aus einem Abbild sichern, ohne das WAL zu verlieren.
Byte-genaue Referenz zu Biome SEGB v1 und v2: Header, Trailer, Record-Status, CRC32, Ausrichtung, Zeiten im Dateinamen und Protobuf-Feldnummern je Stream.