Skip to content

ActivitiesCache.db-wal

Windows Timeline Parser

Welche Apps ein Benutzer genutzt hat, welche Dateien er geöffnet hat, wie lange jedes Fenster den Fokus hatte, und der Zwischenablage-Verlauf — aus ActivitiesCache.db und der -wal-Datei. Im Browser per WebAssembly ausgewertet — nichts wird hochgeladen.

ActivitiesCache.db und ActivitiesCache.db-wal hier ablegen

Legen Sie immer die -wal-Datei dazu: die neueste Aktivität steht oft nur dort. Ordner und ZIP-Triage-Sammlungen (KAPE, Velociraptor) funktionieren direkt — jede Datenbank wird mit ihrem WAL gepaart.

Eine synthetische Datenbank eines fiktiven Einbruchs — keine echten Daten.

100 % clientseitig: Datenbanken werden per WebAssembly in Ihrem Browser ausgewertet und nie hochgeladen.

So kommen Sie an Ihre Daten

Vollständiger Sicherungsleitfaden

Sichern Sie ActivitiesCache.db zusammen mit ActivitiesCache.db-wal aus jedem Kontoordner und ziehen Sie das Ergebnis hierher. Auf einem laufenden Windows-10-Rechner dauert das etwa zwei Minuten.

  1. Datenbank und -wal sichern
  2. Ordner oder ZIP hier ablegen
  3. Im Browser ausgewertet, nie hochgeladen

In Windows PowerShell einfügen, als Administrator ausgeführt (Systemlaufwerk C:). Der Befehl erstellt eine Schattenkopie, damit Datenbank und WAL vom selben Zeitpunkt stammen, kopiert beide Dateien aus jedem Profil und entfernt die Schattenkopie danach wieder.

PowerShell · Admin
New-Item -ItemType Directory -Force -Path C:\triage | Out-Null
$sc = Invoke-CimMethod -ClassName Win32_ShadowCopy -MethodName Create -Arguments @{ Volume = 'C:\' }
$vss = Get-CimInstance -ClassName Win32_ShadowCopy -Filter "ID='$($sc.ShadowID)'"
cmd /c mklink /d C:\triage\vss "$($vss.DeviceObject)\"
robocopy C:\triage\vss\Users C:\triage\Users ActivitiesCache.db ActivitiesCache.db-wal /S /XJ /B /R:0 /W:0 /NP /NDL
cmd /c rmdir C:\triage\vss
$vss | Remove-CimInstance

Ergebnis: C:\triage\Users\<user>\AppData\Local\ConnectedDevicesPlatform\<account-folder>\ mit ActivitiesCache.db und ActivitiesCache.db-wal. Legen Sie den Ordner C:\triage\Users hier ab (hineinziehen oder „Ordner wählen“).

Auswertung auf einem anderen Rechner? Packen Sie alles mit dem in Windows 10 ab 1803 enthaltenen tar.exe in ein ZIP (ein mit Compress-Archive aus PowerShell erstelltes ZIP funktioniert ebenfalls):

PowerShell / cmd
tar -a -c -f C:\triage\timeline.zip -C C:\triage Users

Stolperfallen

  • Eine normale Kopie bei angemeldetem Benutzer schlägt fehl oder liefert eine Datei voller Nullen (angezeigt als „beginnt mit Nullen“). Nutzen Sie den Schattenkopie-Befehl, KAPE oder Velociraptor.
  • Sichern Sie Datenbank und -wal zum selben Zeitpunkt: Ohne WAL fehlen die jüngsten Aktivitäten, und ein WAL von einem anderen Zeitpunkt wird ignoriert.
  • Einträge verfallen nach etwa 30 Tagen, und Zeiten sind in UTC gespeichert: Sichern Sie früh und notieren Sie die Zeitzone des Benutzers.

Was ist die Windows-Timeline?

Windows 10 (1803) führte die Timeline ein: einen Verlauf pro Benutzer mit den genutzten Apps, geöffneten Dokumenten und Webseiten sowie der Fokuszeit jeder App. Windows 11 hat die Timeline-Ansicht eingestellt; eine ActivitiesCache.db kann auf Windows-11-Systemen noch vorhanden sein (oft von Windows 10 übernommen), wird dort aber nicht mehr aktiv gepflegt – rechnen Sie also nicht mit aktueller Aktivität.

Da sie geöffnete Dateien mit vollständigem Pfad, die aktive Zeit pro App und — bei aktiviertem Zwischenablage-Verlauf — kopierten Text erfasst, ist sie eine der ergiebigsten Quellen für Benutzeraktivität unter Windows.

Wo sie gespeichert ist

  • C:\Users\<Benutzer>\AppData\Local\ConnectedDevicesPlatform\<id>\ActivitiesCache.db — <id> ist L.<Benutzer> für lokale Konten oder eine Kennung für Microsoft- / Entra-Konten.
  • Es handelt sich um eine SQLite-Datenbank im WAL-Modus: ActivitiesCache.db-wal enthält die neuesten Änderungen, bis Windows sie checkpointet. Kopieren Sie beide (-shm ist nicht nötig).
  • Tabellen: Activity (die Timeline), ActivityOperation (ausstehende Synchronisierungsoperationen, inklusive Löschungen), Activity_PackageId (Paketnamen pro Aktivität).

Warum das für Ermittlungen wichtig ist

  • Geöffnete Dateien und Ordner mit vollständigem Pfad — auch auf USB-Laufwerken und Netzwerkfreigaben.
  • Fokuszeit pro Anwendung (Aktivitätstyp 6): wie lange ein Werkzeug tatsächlich genutzt und nicht nur gestartet wurde.
  • Inhalt der Zwischenablage (Aktivitätstyp 10), wenn Zwischenablage-Verlauf oder -Synchronisierung aktiviert ist — Befehle, Pfade, Zugangsdaten. Typ 16 erfasst Kopier- und Einfügeaktionen, ohne den Text.
  • ActivityOperation enthält ausstehende Operationen, auch Löschungen von Aktivitäten, die der Benutzer aus dem Verlauf entfernt hat.

Einschränkungen

  • Einträge laufen ab (standardmäßig nach etwa 30 Tagen) und hängen von den Datenschutzeinstellungen ab („Meinen Aktivitätsverlauf speichern“).
  • Zeiten sind Unix-Sekunden (UTC); das Feld userTimezone im Payload nennt die lokale Zeitzone des Benutzers.
  • Ohne die -wal-Datei fehlt oft die neueste Aktivität.
  • Gelöschte Datensätze in freien SQLite-Seiten werden noch nicht wiederhergestellt.

So sichern Sie die Dateien

  • Sichern Sie den gesamten Ordner ConnectedDevicesPlatform mit KAPE (Target WindowsTimeline), Velociraptor oder aus einem Datenträgerabbild.
  • Kopieren Sie auf einem laufenden System ActivitiesCache.db und ActivitiesCache.db-wal gleichzeitig: ein WAL aus einem anderen Moment oder einer anderen Datenbank passt nicht (das Werkzeug erkennt und ignoriert ein unpassendes WAL).
  • Behalten Sie die Struktur Users\<Name>\ bei, damit jede Datenbank ihrem Konto zugeordnet wird.

FAQ

Wird meine Datenbank irgendwohin hochgeladen?

Nein. Der Parser — einschließlich seines SQLite-Lesers — ist in Rust geschrieben, nach WebAssembly kompiliert und läuft in einem Web Worker in Ihrem Browser. Es gibt keinen Upload-Endpunkt.

Warum ist die -wal-Datei so wichtig?

ActivitiesCache.db läuft im Write-Ahead-Log-Modus: neue und geänderte Zeilen landen zuerst in der -wal-Datei. Auf einem laufenden oder kürzlich genutzten System stehen die letzten Stunden Aktivität oft nur dort. Das Werkzeug spielt bestätigte WAL-Transaktionen ein und markiert jede Zeile, die nur im WAL existiert oder dort geändert wurde.

Hat Windows 11 noch die Timeline?

Die Timeline-Ansicht wurde eingestellt. Eine ActivitiesCache.db kann auf Windows-11-Rechnern noch existieren, oft aus einem Upgrade von Windows 10, wird aber nicht mehr aktiv gepflegt und enthält vor allem ältere Aktivität. Prüfen Sie immer, ob sie vorhanden ist, und datieren Sie, was Sie finden.

Lässt sich die Zwischenablage wiederherstellen?

Ja, wenn die Datenbank Zwischenablage-Aktivitäten enthält (Typ 10, erzeugt durch Zwischenablage-Verlauf oder geräteübergreifende Synchronisierung): ihr Base64-Inhalt wird dekodiert und als Text angezeigt. Einträge vom Typ 16 erfassen die Kopier- oder Einfügeaktion selbst, ohne den Inhalt.

Was ist der Unterschied zu WxTCmd?

Es deckt dieselben Tabellen und Felder ab (und exportiert CSV), läuft aber ohne Installation im Browser, spielt das WAL selbst ein und markiert Zeilen, die nur im WAL stehen, Löschungen und Zwischenablage-Einträge.

Fairer Vergleich von Windows-Timeline-Parsern: WxTCmd, Werkzeuge von kacos2000, Plaso, Velociraptor, SQL-Abfragen und dieser Browser-Parser, samt WAL-Handling.
Windows Timeline, SRUM, Prefetch und Jump Lists im Vergleich: was jedes Artefakt speichert, wo es liegt, wie lange es hält und welche Frage es beantwortet.
Wo die Beweiskraft von Windows Timeline endet: Ablauf, Einstellungen, gelöschter Verlauf, entfernte Zeilen, fehlendes WAL, Parser-Grenzen und Manipulation.