Skip to content

Glossaire

QuarantineEventsV2

La base SQLite LaunchServices propre à chaque utilisateur qui journalise les téléchargements : heure, agent, URL et UUID d’événement.

~/Library/Preferences/com.apple.LaunchServices.QuarantineEventsV2 est une base SQLite propre à chaque utilisateur, avec une seule table, LSQuarantineEvent. Chaque ligne décrit un événement de téléchargement : LSQuarantineEventIdentifier (un UUID), LSQuarantineTimeStamp en temps absolu Mac, le nom et l’identifiant de bundle de l’agent qui a téléchargé, les URL de données et d’origine, le nom et l’adresse de l’expéditeur pour les pièces jointes, et un numéro de type.

La base ne stocke ni le nom ni le chemin local du fichier. Le lien avec un fichier sur disque passe par l’UUID placé à la fin de son attribut de quarantaine. Les lignes subsistent en général après la suppression du fichier, et aucune purge automatique n’est documentée. Les outils qui n’adhèrent pas à la quarantaine, comme curl, wget, scp, rsync ou git, n’y apparaissent jamais : l’absence d’une ligne est donc un indice faible. Voir l’analyse forensique de QuarantineEventsV2.