Glossaire
ZOBJECT
ZOBJECT est la table d'événements de knowledgeC.db : une ligne par événement, avec flux, valeur, dates de début et de fin, décalage UTC, source et métadonnées.
ZOBJECT est la table principale de knowledgeC.db, avec une ligne par événement. Colonnes clés :
ZSTREAMNAME: le flux, par exemple/app/usageou/device/isLocked.ZVALUESTRING: le plus souvent un bundle ID ou une URL.ZVALUEINTEGERetZVALUEDOUBLE: valeurs numériques, par exemple 1 = verrouillé pour/device/isLocked.ZSTARTDATE,ZENDDATE,ZCREATIONDATE: temps absolu Mac en UTC.ZSECONDSFROMGMT,ZSTARTDAYOFWEEK(1 = dimanche) etZUUID.
Deux colonnes sont des liens. ZSOURCE pointe vers la table ZSOURCE, qui décrit le producteur (ZBUNDLEID, ZDEVICEID), et ZSTRUCTUREDMETADATA pointe vers la table ZSTRUCTUREDMETADATA. Regrouper par ZSOURCE.ZDEVICEID sépare les lignes synchronisées depuis d'autres appareils de celles du Mac lui-même, et ZENDDATE moins ZSTARTDATE donne une durée. Voir le guide d'analyse forensique de knowledgeC.db.