Skip to content

Glossar

kMDItemWhereFroms

Das Attribut com.apple.metadata:kMDItemWhereFroms: ein String-Array als binäre Plist, meist Download-URL und verweisende Seite.

com.apple.metadata:kMDItemWhereFroms ist ein erweitertes Attribut mit einem String-Array im binären Property-List-Format, das Browser und Mail setzen. Bei einem Browser-Download enthält es meist die Download-URL und den Referrer bzw. die Seite, bei einem Mail-Anhang den Absender und betreffähnliche Zeichenketten. mdls -name kMDItemWhereFroms file liest es über Spotlight aus.

Es ist vom Quarantäne-Attribut unabhängig: xattr -d com.apple.quarantine entfernt den Quarantäne-Wert und lässt WhereFroms stehen. Hat eine Datei WhereFroms, aber kein Quarantäne-Attribut, wurde sie womöglich auf diese Weise bereinigt; das ist ein Ermittlungsansatz, kein Beweis. Beide Attribute überleben auch in AppleDouble-Dateien auf Volumes ohne erweiterte Attribute. Siehe kMDItemWhereFroms im Vergleich zur Quarantäne.