Blog
Guides d'analyse forensique de knowledgeC.db et Biome sur macOS : streams, format SEGB, récupération du WAL, acquisition et interprétation.
Pas à pas : charger knowledgeC.db, son -wal et les flux SEGB de Biome dans un parseur gratuit, filtrer une période, étudier les sessions et exporter.
Référence octet par octet de SEGB v1 et v2 : en-têtes, trailers, états des enregistrements, CRC32, alignement, noms de fichiers et champs protobuf par flux.
Où se trouvent knowledgeC.db et les flux Biome sous macOS, et comment les collecter avec Terminal, UAC, Velociraptor ou une image disque sans perdre le WAL.
Ce que knowledgeC.db enregistre sous macOS, où il se trouve, comment lire ZOBJECT et ses flux, convertir ses horodatages et ce que ces données ne prouvent pas.
knowledgeC.db ou Biome ? Les différences entre ces deux sources d'activité macOS, la correspondance de leurs flux et ce qu'on trouve sur les versions récentes.
Pourquoi les derniers événements knowledgeC ne sont souvent que dans le WAL, comment marchent trames, sels et checkpoints, et comment lire ses changements.
Reconstituer les sessions déverrouillées d'un Mac via le verrouillage, l'écran, le secteur et les apps au premier plan, et ce que cela ne prouve pas.