Skip to content

ActivitiesCache.db-Parser im Vergleich: WxTCmd und mehr

Fairer Vergleich von Windows-Timeline-Parsern: WxTCmd, Werkzeuge von kacos2000, Plaso, Velociraptor, SQL-Abfragen und dieser Browser-Parser, samt WAL-Handling.

Veröffentlicht am 6 Min. Lesezeit

Kurz gesagt. WxTCmd ist die Referenz: kostenlos, skriptfähig, drei CSV-Dateien, KAPE-tauglich. Die Werkzeuge von kacos2000 sind der Forschungsbaukasten, einschließlich Carving der Zwischenablage. Plaso bringt Timeline in eine Super-Timeline. Velociraptor sammelt und fragt flottenweit ab. Der Windows Timeline Parser dient der Triage ohne Installation im Browser, mit eigenem WAL-Replay und WAL-Status pro Zeile. Für alles, was vor Gericht geht: zwei Werkzeuge laufen lassen und vergleichen.

Dieser Vergleich beschränkt sich auf das, was jedes Projekt dokumentiert oder was sein Quellcode zeigt. Ist etwas nicht dokumentiert, sagt die Tabelle das, statt zu raten.

Die Kandidaten

WerkzeugArtLäuft aufAusgabe
WxTCmd (Eric Zimmerman)CLI, .NETWindows (der Quellcode sieht .NET-6+-Builds mit Linux-Behandlung vor)3 CSV-Dateien
WindowsTimeline (kacos2000)GUI-Programm, PowerShell-Skripte, SQL-Abfragen, Carving-Werkzeuge für die ZwischenablageWindowsRaster / CSV, SQL-Ergebnisse
Plaso windows_timelinePlugin des SQLite-ParsersLinux, Windows, macOS (Python)Super-Timeline-Ereignisse
Velociraptor Windows.Forensics.TimelineEndpoint-ArtefaktVelociraptor-AgentenAbfrageergebnisse; veraltet zugunsten von Generic.Forensic.SQLiteHunter
ActivitiesCacheParserPython-SkriptÜberall mit PythonBerichte
DB Browser for SQLite + SQLManuellÜberallWas Sie abfragen
Windows Timeline ParserWeb-App, Rust → WebAssemblyJeder aktuelle BrowserInteraktive Tabelle, CSV, JSON

Auch kommerzielle Suiten werten Timeline aus; Belkasoft hat etwa eine Anleitung auf Forensic Focus veröffentlicht. Sie sind hier nicht Gegenstand des Vergleichs.

WxTCmd

WxTCmd ist das Werkzeug, zu dem die meisten Analysten greifen, und das aus gutem Grund. Es nimmt eine Datenbank mit -f und ein Ausgabeverzeichnis mit --csv, optional ein Datumsformat mit --dt (README). Laut Quellcode schreibt es drei Dateien, je eine für Activity, ActivityOperation und Activity_PackageId, mit einem Zeitstempel und dem aus dem Pfad gelesenen Profilnamen als Präfix (Program.cs). Die Activity-CSV enthält unter anderem Spalten für Programm, angezeigten Text, Inhaltsinformationen, Payload, Zwischenablage-Payload, Start, Ende, Dauer, Zeitzone und Geräteplattform. SANS führt es unter seinen Forensik-Werkzeugen (SANS).

Umgang mit dem WAL. Das README erwähnt das WAL nicht. Der Code öffnet die Datenbank über ein ORM auf Basis einer gewöhnlichen SQLite-Bibliothek, ohne sie zu kopieren. Durch das Design von SQLite wird eine neben der Datenbank liegende -wal-Datei gelesen, und die zuletzt geschlossene Verbindung kann sie in die Datenbank zurückschreiben und löschen (sqlite.org). Praktische Folge: Lassen Sie ActivitiesCache.db-wal neben der Kopie liegen, die Sie auswerten, richten Sie WxTCmd nie auf das Originalbeweismittel und rechnen Sie damit, dass das WAL dieser Kopie verbraucht wird.

Stärken: ausgereift, skriptfähig, ein fertiges KAPE-Modul, CSVs direkt für Timeline Explorer. Grenzen: Windows-zentrierter Ablauf; keine Angabe pro Zeile, was aus dem WAL stammt.

WindowsTimeline von kacos2000

Das Repository von Costas Katsavounidis begleitet die detaillierteste öffentliche Forschung zu dieser Datenbank (PDF). Es bietet einen GUI-Parser, PowerShell-Skripte für Live- und Offline-Datenbanken, fertige SQL-Abfragen und Zwischenablage-Werkzeuge, die laut Autor gelöschte Einträge sowohl aus der Datenbank als auch aus dem WAL wiederherstellen (Repository).

Stärken: Forschungstiefe; Carving; lesbares, anpassbares SQL. Grenzen: Windows-Werkzeuge; die SQL-Abfragen brauchen einen SQLite-Build mit JSON-Unterstützung.

Plaso

Das Plaso-Plugin windows_timeline setzt die Tabellen Activity und Activity_PackageId voraus und erzeugt Ereignisse für Benutzerinteraktion und allgemeine Aktivitäten (Quellcode). Nutzen Sie es, wenn Timeline eine von Hunderten Quellen ist und alles auf einer Achse landen soll.

Stärken: Integration in die Super-Timeline. Grenzen: weniger Timeline-spezifische Details als ein spezialisierter Parser; prüfen Sie in der Dokumentation, wie Ihre Version -wal-Dateien behandelt.

Velociraptor

Windows.Forensics.Timeline zielt auf C:\Users\*\AppData\Local\ConnectedDevicesPlatform\*\ActivitiesCache.db und ist als veraltet zugunsten von Generic.Forensic.SQLiteHunter dokumentiert (Velociraptor-Dokumentation). Nutzen Sie es für die Suche über viele Endpoints oder um die Dateien für die Offline-Auswertung zu sammeln.

DB Browser for SQLite und SQL

Möglich, lehrreich und riskant bei Beweismitteln. Ein normaler Client liest das WAL und schreibt es unter Umständen zurück (sqlite.org). Öffnen Sie immer nur eine Kopie und denken Sie daran, dass JSON-Payloads und Base64-Inhalte der Zwischenablage von Hand dekodiert werden müssen.

Windows Timeline Parser (diese Website)

Was er tut, wie er implementiert ist:

  • Eigener, rein lesender SQLite-Leser in Rust, nach WebAssembly kompiliert, in einem Web Worker ausgeführt. Keine SQLite-Engine, kein Schreibpfad, kein Upload.
  • WAL-Replay: Prüfsummen validiert, nur bestätigte Transaktionen; unbestätigte Frames ignoriert; ein nicht zur Datenbank passendes WAL wird erkannt und mit einer Warnung ignoriert.
  • WAL-Status pro Zeile: nur im WAL, im WAL geändert oder zurückgeschrieben (warum das zählt).
  • Dekodierung: AppId mit Known-Folder-GUIDs aufgelöst, contentUri in einen Pfad umgewandelt, Fokussekunden, Zeitzone des Benutzers, Base64-Text der Zwischenablage.
  • Einlesen: einzelne Dateien, Ordner und ZIP-Triage-Sammlungen; jede Datenbank mit ihrem WAL gepaart; Besitzer aus dem Pfad abgeleitet.
  • Triage: Markierungen für Zwischenablage, Zeilen nur im WAL, Löschungen, vom Benutzer beschreibbare Ordner, andere Laufwerke und Netzwerkpfade; Filter; UTC/lokal; CSV (gegen Formel-Injection geschützt) und JSON.

Was er nicht tut: gelöschte Datensätze carven, Metadata oder ActivityAssetCache auswerten, sehr große Datenbanken streamen. Er ist jünger als WxTCmd und hat weniger Praxiseinsatz hinter sich, und genau deshalb empfehlen wir für kritische Befunde einen zweiten Parser.

Direkt nebeneinander

WxTCmdkacos2000PlasoTimeline Parser
Installation.NET-WerkzeugWindows-Programm / PowerShellPython-Paket / DockerKeine (Browser)
TabellenActivity, ActivityOperation, Activity_PackageIdDieselben, plus AbfragenActivity, Activity_PackageIdActivity, ActivityOperation, Activity_PackageId
WALÜber die SQLite-Bibliothek, wenn neben der DateiÜber SQLite; die Carving-Werkzeuge lesen das WALSiehe Plaso-DokumentationEigenes Replay, Status pro Zeile
Gelöschte DatensätzeNeinCarving der ZwischenablageNeinNein
Zwischenablage dekodiertPayload exportiertJaNicht dokumentiertJa
AusgabeCSVGUI, CSVPlaso-Speicher / TimelinesTabelle, CSV, JSON
Batch / SkripteJaTeilweiseJaNein (interaktiv)

Welches wann

  • Laborablauf mit KAPE, Timeline Explorer und Berichten: WxTCmd.
  • Gelöschte Zwischenablagedaten, Forschung: die Werkzeuge von kacos2000.
  • Alles auf einer Zeitachse: Plaso.
  • Hunderte Endpoints: Velociraptor.
  • Ein Laptop, keine Installationsrechte, Antwort in fünf Minuten oder eine zweite Meinung zum WAL-Inhalt: der Windows Timeline Parser, anhand der Schritt-für-Schritt-Anleitung.

FAQ

Was ist das Standardwerkzeug zum Auswerten von ActivitiesCache.db?

WxTCmd von Eric Zimmerman ist ein weit verbreiteter, kostenloser Kommandozeilen-Parser. Er exportiert die Tabellen Activity, ActivityOperation und Activity_PackageId als CSV und fügt sich in KAPE-Abläufe ein.

Verarbeitet WxTCmd die -wal-Datei?

Das README erwähnt das WAL nicht. WxTCmd öffnet die Datenbank über eine SQLite-Bibliothek, und SQLite liest eine -wal, die neben der Datenbank liegt. Lassen Sie das WAL neben der ausgewerteten Kopie liegen und werten Sie nur Kopien aus, denn SQLite kann das WAL beim Schließen zurückschreiben und löschen.

Verwandte Artikel

Verwandte Artikel

Schritt für Schritt: ActivitiesCache.db mit -wal im kostenlosen Viewer öffnen, Apps, Dateien, Fokuszeit und Zwischenablage filtern, CSV oder JSON exportieren.
Windows Timeline, SRUM, Prefetch und Jump Lists im Vergleich: was jedes Artefakt speichert, wo es liegt, wie lange es hält und welche Frage es beantwortet.
Wo die Beweiskraft von Windows Timeline endet: Ablauf, Einstellungen, gelöschter Verlauf, entfernte Zeilen, fehlendes WAL, Parser-Grenzen und Manipulation.