ActivitiesCache.db im Browser analysieren
Schritt für Schritt: ActivitiesCache.db mit -wal im kostenlosen Viewer öffnen, Apps, Dateien, Fokuszeit und Zwischenablage filtern, CSV oder JSON exportieren.
Kurz gesagt. Öffnen Sie den Windows Timeline Parser, ziehen Sie ActivitiesCache.db und ActivitiesCache.db-wal hinein (oder den ganzen Profilordner oder eine KAPE-/Velociraptor-ZIP), lesen Sie die Warnungen und filtern Sie nach Typ: Geöffnet (App / Datei) für Dateien, In Verwendung (Fokus) für Fokuszeit, Zwischenablage für kopierten Text, Ausstehende Operationen für Löschungen. Öffnen Sie eine beliebige Zeile für das rohe JSON. Exportieren Sie CSV oder JSON. Alles läuft lokal in WebAssembly; nichts wird hochgeladen.
Dies ist das praktische Gegenstück zum vollständigen Leitfaden zur Windows-Timeline-Forensik. Er setzt voraus, dass Sie die Dateien schon haben; falls nicht, beginnen Sie mit wo ActivitiesCache.db liegt und wie Sie die Datei sichern.
Bevor Sie beginnen
| Sie brauchen | Warum |
|---|---|
Eine Kopie von ActivitiesCache.db | Die Datenbank nach dem Checkpoint |
Die passende ActivitiesCache.db-wal | Die jüngste bestätigte Aktivität (warum) |
Den in der Sicherung erhaltenen Pfad Users\<name>\ | Zuordnung jeder Datenbank zu einem Konto |
| Einen aktuellen Desktop-Browser | Der Parser läuft als WebAssembly in einem Web Worker |
Der Parser ist konstruktionsbedingt rein lesend: Er liest Bytes, enthält keine SQLite-Engine und keinen Codepfad, der in Ihre Dateien schreibt. Trotzdem arbeiten Sie mit Kopien, weil das bei jedem Werkzeug gute Praxis ist.
Schritt 1: Datenbank mit WAL sichern
Nehmen Sie den kompletten Ordner ConnectedDevicesPlatform jedes Benutzers. Ein KAPE-Target WindowsTimeline oder eine Velociraptor-Sammlung erledigt das bereits (KapeFiles-Target). Hashen Sie, was Sie gesichert haben.
Schritt 2: Werkzeug öffnen und Dateien laden
Rufen Sie die Startseite des Werkzeugs auf. Sie können:
- Dateien ablegen:
ActivitiesCache.dbplusActivitiesCache.db-wal. - Einen Ordner ablegen oder Ordner wählen nutzen: Das Werkzeug findet jede
ActivitiesCache.dbund paart sie mit ihrem WAL. - Eine ZIP ablegen: Triage-Archive werden im Browser geöffnet, auch verschachtelte ZIPs; fremde Dateien werden gezählt und ignoriert.
- Beispiel testen: eine synthetische Datenbank aus einem fiktiven Angriff, deren letzte Aktionen noch im WAL stehen. Praktisch, um die Oberfläche kennenzulernen, bevor Sie Beweismittel anfassen.
Das Konto wird aus Users/<name>/ im Pfad abgeleitet oder bei lokalen Konten aus dem Ordner L.<name>.
Schritt 3: Warnungen und Zähler lesen
Überspringen Sie diesen Schritt nicht. Die Warnungen sagen Ihnen, ob die Zeitachse vollständig ist.
| Meldung | Bedeutung | Was tun |
|---|---|---|
| Keine -wal-Datei für diese Datenbank | Neuere Aktivität fehlt wahrscheinlich | Zurück zur Sicherung und das WAL suchen |
| Die -wal-Datei passt nicht zu dieser Datenbank | WAL von einem anderen Zeitpunkt oder aus einer anderen Datenbank; ignoriert | Beide Dateien gemeinsam neu sichern |
| N Frame(s) einer unbestätigten Transaktion ignoriert | Normal auf einem laufenden System | Nichts; notieren |
| Beginnt mit Nullen | Die Datei war beim Kopieren gesperrt oder wurde noch geschrieben | Mit einem Raw-Disk-Werkzeug neu sichern |
| WAL-Datei ohne ihre ActivitiesCache.db | Sammlung zu eng | Die Datenbank sichern |
Die Zähler zeigen die Form der Daten: Konten, Aktivitäten, Nur im WAL, Zwischenablage, Löschungen, Markiert. Viele Zeilen „nur im WAL“ sind bei einer Live-Sicherung zu erwarten; null auf einem laufenden System ist ein Grund, die Sicherung des WAL zu überprüfen.
Schritt 4: Nach der Fragestellung filtern
| Frage | Filter |
|---|---|
| Welche Dateien hat der Benutzer geöffnet? | Typ Geöffnet (App / Datei) |
| In welcher App hat er wirklich gearbeitet, und wie lange? | Typ In Verwendung (Fokus), nach der Spalte Fokus sortieren |
| Was hat er kopiert? | Typ Zwischenablage, dann Kopieren / Einfügen für die Ereignisse |
| Hat er Einträge aus Timeline entfernt? | Typ Ausstehende Operationen, nach Operation: Löschen suchen |
| Etwas mit USB, Freigaben oder ungewöhnlichen Ordnern? | Nur markierte |
| Eine bestimmte Datei, ein Host oder ein Datum | Der Textfilter (durchsucht App, Datei, Text, Zwischenablage und Datum) |
| Mehrere Benutzer oder Rechner | Die Datenbankauswahl (standardmäßig Alle Datenbanken) |
Markierungen sind Heuristiken, keine Urteile: Zwischenablage, Nur im WAL, Im WAL geändert, Löschung, Vom Benutzer beschreibbarer Ordner (AppData, Downloads, Desktop, Public, ProgramData, Windows\Temp, Papierkorb, PerfLogs), Anderes Laufwerk (USB?) für einen anderen Laufwerksbuchstaben als C: und Netzwerkpfad für UNC-Pfade. Sie sollen Sie auf Zeilen hinweisen, die das Lesen lohnen.
Schritt 5: Eine Zeile untersuchen
Öffnen Sie eine beliebige Zeile und Sie sehen:
- Die aufgelöste Anwendung (Known-Folder-GUIDs als
%ProgramFiles%,%SystemRoot%\System32, ... dargestellt) und den Anzeigenamen der App. - Die Datei oder den Ordner, aus
contentUridekodiert. - Den Zwischenablagetext, aus Base64 dekodiert.
- Start, Ende, Fokusdauer, letzte Änderung, Ablauf und bei Operationen den Erstellungszeitpunkt der Operation.
- Die Zeitzone des Benutzers aus dem Payload.
- Den WAL-Status: in der zurückgeschriebenen Datenbank, nur im WAL oder im WAL geändert.
- Das rohe JSON von Payload und AppId, formatiert, für alles, was die Tabelle nicht zeigt.
Die Bedeutung der Felder erklärt Aktivitätstypen und Payload-Felder in ActivitiesCache.db.
Schritt 6: Zeitzone festlegen und exportieren
Der Schalter UTC / Lokal ändert die Anzeige. Entscheiden Sie sich und halten Sie es in Ihren Notizen fest. Exporte:
- CSV: eine Zeile pro Aktivität mit UTC-Zeitspalten, Typ, App, Dateipfad, Zwischenablagetext, WAL-Status, Markierungen, Besitzer und Quelldatei. Zellen, die mit Formelzeichen beginnen, werden entschärft, damit sich die Datei gefahrlos in einer Tabellenkalkulation öffnen lässt.
- JSON: alle dekodierten Felder (einschließlich
Group,TagundIsLocalOnly) plus Metadaten pro Quelle: Pfad, Besitzer, Anzahl der WAL-Frames, Tabellen und Parser-Warnungen.
Exporte enthalten nur die Zeilen, die zu den aktiven Filtern passen. Leeren Sie die Filter, wenn Sie alles exportieren möchten.
Was das Werkzeug (noch) nicht kann
- Es carvt keine gelöschten Datensätze aus freien Seiten oder veralteten WAL-Frames.
- Es lädt jede Datenbank vollständig in den Speicher, sehr große Sammlungen sind also durch den Browser begrenzt.
- Es wurde anhand des dokumentierten Schemas und synthetischer Testdateien entwickelt; prüfen Sie wichtige Befunde mit einem zweiten Parser wie WxTCmd. Siehe ActivitiesCache.db-Parser im Vergleich.