Skip to content

Glossar

QuarantineEventsV2

Die benutzerbezogene SQLite-Datenbank von LaunchServices, die Downloads protokolliert: Zeit, Agent, URLs und eine Ereignis-UUID.

~/Library/Preferences/com.apple.LaunchServices.QuarantineEventsV2 ist eine SQLite-Datenbank pro Benutzer mit genau einer Tabelle, LSQuarantineEvent. Jede Zeile beschreibt ein Download-Ereignis: LSQuarantineEventIdentifier (eine UUID), LSQuarantineTimeStamp in Mac Absolute Time, Name und Bundle-Kennung des herunterladenden Agenten, Daten- und Herkunfts-URL, bei Anhängen Name und Adresse des Absenders sowie eine Typnummer.

Die Datenbank speichert weder den lokalen Dateinamen noch den Pfad. Die Verbindung zu einer Datei auf dem Datenträger ist die UUID am Ende ihres Quarantäne-Attributs. Zeilen bleiben in der Regel erhalten, nachdem die Datei gelöscht wurde; eine automatische Bereinigung ist nicht dokumentiert. Werkzeuge, die sich nicht an der Quarantäne beteiligen, etwa curl, wget, scp, rsync oder git, tauchen nie auf. Das Fehlen eines Eintrags ist daher ein schwaches Indiz. Siehe QuarantineEventsV2-Forensik.