Glosario
QuarantineEventsV2
La base SQLite de LaunchServices, una por usuario, que registra descargas de apps con cuarentena: hora, agente, URL y UUID del evento.
~/Library/Preferences/com.apple.LaunchServices.QuarantineEventsV2 es una base de datos SQLite propia de cada usuario, con una sola tabla, LSQuarantineEvent. Cada fila describe un evento de descarga: LSQuarantineEventIdentifier (un UUID), LSQuarantineTimeStamp en tiempo absoluto de Mac, el nombre y el identificador de bundle del agente que descargó, las URL de datos y de origen, el nombre y la dirección del remitente en los adjuntos, y un número de tipo.
La base no guarda el nombre ni la ruta local del archivo. El vínculo con un archivo en disco es el UUID que cierra su atributo de cuarentena. Las filas suelen persistir después de borrar el archivo y no hay ninguna purga automática documentada. Las herramientas que no se acogen a la cuarentena, como curl, wget, scp, rsync o git, nunca aparecen, así que la ausencia es un indicio débil. Consulte el análisis forense de QuarantineEventsV2.