Collecter QuarantineEventsV2 : UAC, Aftermath, Velociraptor
Collecter QuarantineEventsV2 (macOS), ses fichiers -wal et -journal, les xattr de quarantaine et .LastGKReject, à la main, avec UAC, Aftermath ou Velociraptor.
Guides de réponse à incident sur la provenance des téléchargements macOS : QuarantineEventsV2, flags de quarantaine, WhereFroms, Gatekeeper, lignes effacées.
Collecter QuarantineEventsV2 (macOS), ses fichiers -wal et -journal, les xattr de quarantaine et .LastGKReject, à la main, avec UAC, Aftermath ou Velociraptor.
Décoder une valeur com.apple.quarantine : bits de flags comme 0083 et 00c3, horodatage hexadécimal, agent et UUID, avec source et niveau de confiance par flag.
D’où vient ce fichier sur Mac ? Lire kMDItemWhereFroms, le comparer aux données de quarantaine et interpréter un attribut de quarantaine absent.
Ce que .LastGKReject enregistre quand Gatekeeper bloque un élément, où le trouver, comment le collecter et le relier au téléchargement d’origine.
Une intrusion macOS synthétique analysée avec Quarantine Parser : chronologie, ligne supprimée récupérée, rejet Gatekeeper et AppleDouble sur USB.
Ce qu’enregistre la base macOS QuarantineEventsV2 : schéma LSQuarantineEvent, temps absolu Mac, numéros de type, jointure par UUID de l’xattr et limites.
Comment des lignes QuarantineEventsV2 supprimées survivent dans les freeblocks, la freelist, le WAL et les journaux SQLite, et ce que prouve leur récupération.