Glossaire
Temps absolu Mac
Secondes écoulées depuis le 2001-01-01 00:00:00 UTC, l’époque de LSQuarantineTimeStamp. Ajoutez 978307200 pour obtenir le temps Unix.
Le temps absolu Mac compte les secondes écoulées depuis le 2001-01-01 00:00:00 UTC. C’est le format de LSQuarantineTimeStamp dans QuarantineEventsV2. En ajoutant 978307200, on obtient le temps Unix : c’est ce que fait datetime(LSQuarantineTimeStamp + 978307200, 'unixepoch') dans sqlite3.
La colonne est déclarée REAL, mais SQLite peut stocker sur disque une valeur REAL entière sous forme d’entier, une optimisation de stockage documentée : un parseur doit donc accepter les deux encodages. Ne confondez pas cette époque avec le champ horaire de l’attribut de quarantaine, exprimé en secondes Unix hexadécimales et converti avec date -u -r $((16#66f7c2a1)). Mélanger les deux décale une chronologie de 31 ans. Voir l’analyse forensique de QuarantineEventsV2.