Glosario
Core Data
Core Data es el framework de persistencia de Apple. Explica el prefijo Z de las tablas y columnas de knowledgeC.db: ZOBJECT, Z_PK, Z_ENT y Z_OPT.
Core Data es el framework de Apple que almacena el modelo de objetos de una aplicación, a menudo en un archivo SQLite. Cuando escribe en SQLite, genera las tablas y columnas a partir del modelo y antepone Z a sus nombres. Por eso knowledgeC.db contiene tablas como ZOBJECT, ZSOURCE y ZSTRUCTUREDMETADATA, y columnas como ZSTREAMNAME o ZSTARTDATE.
Core Data añade además columnas de control. Z_PK es la clave primaria de la fila, a la que hacen referencia otras tablas: ZOBJECT.ZSOURCE apunta a ZSOURCE.Z_PK. Z_ENT identifica la entidad (el tipo de objeto) a la que pertenece la fila, y Z_OPT es un contador que Core Data mantiene para su propio seguimiento de cambios. Ninguna de las dos contiene datos del evento.
La consecuencia práctica para el analista: el esquema sigue el modelo de Apple, así que las columnas pueden aparecer, desaparecer o cambiar entre versiones de macOS. Ejecute .schema antes de fiarse de una consulta prefabricada. Consulte ZOBJECT y la guía de análisis forense de knowledgeC.db.