Skip to content

Glossaire

ZOBJECT

ZOBJECT est la table d'événements de knowledgeC.db : une ligne par événement, avec flux, valeur, dates de début et de fin, décalage UTC, source et métadonnées.

ZOBJECT est la table principale de knowledgeC.db, avec une ligne par événement. Colonnes clés :

  • ZSTREAMNAME : le flux, par exemple /app/usage ou /device/isLocked.
  • ZVALUESTRING : le plus souvent un bundle ID ou une URL.
  • ZVALUEINTEGER et ZVALUEDOUBLE : valeurs numériques, par exemple 1 = verrouillé pour /device/isLocked.
  • ZSTARTDATE, ZENDDATE, ZCREATIONDATE : temps absolu Mac en UTC.
  • ZSECONDSFROMGMT, ZSTARTDAYOFWEEK (1 = dimanche) et ZUUID.

Deux colonnes sont des liens. ZSOURCE pointe vers la table ZSOURCE, qui décrit le producteur (ZBUNDLEID, ZDEVICEID), et ZSTRUCTUREDMETADATA pointe vers la table ZSTRUCTUREDMETADATA. Regrouper par ZSOURCE.ZDEVICEID sépare les lignes synchronisées depuis d'autres appareils de celles du Mac lui-même, et ZENDDATE moins ZSTARTDATE donne une durée. Voir le guide d'analyse forensique de knowledgeC.db.