Series
Grundlagen von knowledgeC und Biome
4 posts in this series. Read them in order or jump to any one.
- Forensische Analyse von knowledgeC.db: der macOS-Leitfaden
Was knowledgeC.db unter macOS aufzeichnet, wo sie liegt, wie ZOBJECT und Streams aufgebaut sind, wie Sie Zeitstempel umrechnen und was die Daten nicht beweisen.
- knowledgeC vs. Biome: wo macOS App-Nutzung speichert
knowledgeC.db oder Biome? Wie sich die Aktivitätsspeicher von macOS unterscheiden, welche Streams sich entsprechen und was aktuelle Versionen erwarten lassen.
- knowledgeC.db: Speicherort und Sicherung der Biome-Streams
Wo knowledgeC.db und Biome-Streams unter macOS liegen und wie Sie sie mit Terminal, UAC, Velociraptor oder aus einem Abbild sichern, ohne das WAL zu verlieren.
- Biome-SEGB-Dateiformat: Referenz für v1 und v2
Byte-genaue Referenz zu Biome SEGB v1 und v2: Header, Trailer, Record-Status, CRC32, Ausrichtung, Zeiten im Dateinamen und Protobuf-Feldnummern je Stream.