Glosario
ZOBJECT
ZOBJECT es la tabla de eventos de knowledgeC.db: una fila por evento, con flujo, valor, fechas de inicio y fin, desfase UTC, origen y metadatos.
ZOBJECT es la tabla principal de knowledgeC.db, con una fila por evento. Columnas clave:
ZSTREAMNAME: el flujo, por ejemplo/app/usageo/device/isLocked.ZVALUESTRING: normalmente un bundle ID o una URL.ZVALUEINTEGERyZVALUEDOUBLE: valores numéricos, por ejemplo 1 = bloqueado en/device/isLocked.ZSTARTDATE,ZENDDATE,ZCREATIONDATE: tiempo absoluto de Mac en UTC.ZSECONDSFROMGMT,ZSTARTDAYOFWEEK(1 = domingo) yZUUID.
Dos columnas son enlaces. ZSOURCE apunta a la tabla ZSOURCE, que describe al productor (ZBUNDLEID, ZDEVICEID), y ZSTRUCTUREDMETADATA apunta a la tabla ZSTRUCTUREDMETADATA. Agrupar por ZSOURCE.ZDEVICEID separa las filas sincronizadas desde otros dispositivos de las del propio Mac, y ZENDDATE menos ZSTARTDATE da una duración. Consulte la guía de análisis forense de knowledgeC.db.