Glossaire
Protection de l'intégrité du système (SIP)
La protection de l'intégrité du système (SIP) bloque l'accès à chaud à knowledgeC.db système et à /private/var/db/biome, même en root. Préférez une image.
La protection de l'intégrité du système (System Integrity Protection, SIP) est un mécanisme de sécurité de macOS qui restreint l'accès à des emplacements système protégés, même pour l'utilisateur root. C'est pourquoi la base knowledgeC.db système, /private/var/db/CoreDuet/Knowledge/knowledgeC.db, et le magasin Biome système, /private/var/db/biome/, ne peuvent pas être collectés sur un Mac en marche avec des outils ordinaires : UAC indique ne les collecter que lorsque SIP est désactivé. L'Accès complet au disque couvre les données utilisateur, pas ces chemins.
Désactiver SIP pour les collecter modifie la configuration de sécurité du système même que vous examinez, ce qui est difficile à justifier dans un rapport. Préférez une image du disque entier ou du volume Data, puis extrayez /private/var/db/CoreDuet/Knowledge/ et /private/var/db/biome/ sur la machine d'analyse, où le SIP du Mac examiné ne s'applique plus. Collectez les fichiers -wal et -shm avec la base. Voir où trouver knowledgeC.db et Biome, et comment les collecter.