Skip to content

Glosario

ZOBJECT

ZOBJECT es la tabla de eventos de knowledgeC.db: una fila por evento, con flujo, valor, fechas de inicio y fin, desfase UTC, origen y metadatos.

ZOBJECT es la tabla principal de knowledgeC.db, con una fila por evento. Columnas clave:

  • ZSTREAMNAME: el flujo, por ejemplo /app/usage o /device/isLocked.
  • ZVALUESTRING: normalmente un bundle ID o una URL.
  • ZVALUEINTEGER y ZVALUEDOUBLE: valores numéricos, por ejemplo 1 = bloqueado en /device/isLocked.
  • ZSTARTDATE, ZENDDATE, ZCREATIONDATE: tiempo absoluto de Mac en UTC.
  • ZSECONDSFROMGMT, ZSTARTDAYOFWEEK (1 = domingo) y ZUUID.

Dos columnas son enlaces. ZSOURCE apunta a la tabla ZSOURCE, que describe al productor (ZBUNDLEID, ZDEVICEID), y ZSTRUCTUREDMETADATA apunta a la tabla ZSTRUCTUREDMETADATA. Agrupar por ZSOURCE.ZDEVICEID separa las filas sincronizadas desde otros dispositivos de las del propio Mac, y ZENDDATE menos ZSTARTDATE da una duración. Consulte la guía de análisis forense de knowledgeC.db.