Skip to content

ActivitiesCache.db im Browser analysieren

Schritt für Schritt: ActivitiesCache.db mit -wal im kostenlosen Viewer öffnen, Apps, Dateien, Fokuszeit und Zwischenablage filtern, CSV oder JSON exportieren.

Veröffentlicht am 5 Min. Lesezeit

Kurz gesagt. Öffnen Sie den Windows Timeline Parser, ziehen Sie ActivitiesCache.db und ActivitiesCache.db-wal hinein (oder den ganzen Profilordner oder eine KAPE-/Velociraptor-ZIP), lesen Sie die Warnungen und filtern Sie nach Typ: Geöffnet (App / Datei) für Dateien, In Verwendung (Fokus) für Fokuszeit, Zwischenablage für kopierten Text, Ausstehende Operationen für Löschungen. Öffnen Sie eine beliebige Zeile für das rohe JSON. Exportieren Sie CSV oder JSON. Alles läuft lokal in WebAssembly; nichts wird hochgeladen.

Dies ist das praktische Gegenstück zum vollständigen Leitfaden zur Windows-Timeline-Forensik. Er setzt voraus, dass Sie die Dateien schon haben; falls nicht, beginnen Sie mit wo ActivitiesCache.db liegt und wie Sie die Datei sichern.

Bevor Sie beginnen

Sie brauchenWarum
Eine Kopie von ActivitiesCache.dbDie Datenbank nach dem Checkpoint
Die passende ActivitiesCache.db-walDie jüngste bestätigte Aktivität (warum)
Den in der Sicherung erhaltenen Pfad Users\<name>\Zuordnung jeder Datenbank zu einem Konto
Einen aktuellen Desktop-BrowserDer Parser läuft als WebAssembly in einem Web Worker

Der Parser ist konstruktionsbedingt rein lesend: Er liest Bytes, enthält keine SQLite-Engine und keinen Codepfad, der in Ihre Dateien schreibt. Trotzdem arbeiten Sie mit Kopien, weil das bei jedem Werkzeug gute Praxis ist.

Schritt 1: Datenbank mit WAL sichern

Nehmen Sie den kompletten Ordner ConnectedDevicesPlatform jedes Benutzers. Ein KAPE-Target WindowsTimeline oder eine Velociraptor-Sammlung erledigt das bereits (KapeFiles-Target). Hashen Sie, was Sie gesichert haben.

Schritt 2: Werkzeug öffnen und Dateien laden

Rufen Sie die Startseite des Werkzeugs auf. Sie können:

  • Dateien ablegen: ActivitiesCache.db plus ActivitiesCache.db-wal.
  • Einen Ordner ablegen oder Ordner wählen nutzen: Das Werkzeug findet jede ActivitiesCache.db und paart sie mit ihrem WAL.
  • Eine ZIP ablegen: Triage-Archive werden im Browser geöffnet, auch verschachtelte ZIPs; fremde Dateien werden gezählt und ignoriert.
  • Beispiel testen: eine synthetische Datenbank aus einem fiktiven Angriff, deren letzte Aktionen noch im WAL stehen. Praktisch, um die Oberfläche kennenzulernen, bevor Sie Beweismittel anfassen.

Das Konto wird aus Users/<name>/ im Pfad abgeleitet oder bei lokalen Konten aus dem Ordner L.<name>.

Schritt 3: Warnungen und Zähler lesen

Überspringen Sie diesen Schritt nicht. Die Warnungen sagen Ihnen, ob die Zeitachse vollständig ist.

MeldungBedeutungWas tun
Keine -wal-Datei für diese DatenbankNeuere Aktivität fehlt wahrscheinlichZurück zur Sicherung und das WAL suchen
Die -wal-Datei passt nicht zu dieser DatenbankWAL von einem anderen Zeitpunkt oder aus einer anderen Datenbank; ignoriertBeide Dateien gemeinsam neu sichern
N Frame(s) einer unbestätigten Transaktion ignoriertNormal auf einem laufenden SystemNichts; notieren
Beginnt mit NullenDie Datei war beim Kopieren gesperrt oder wurde noch geschriebenMit einem Raw-Disk-Werkzeug neu sichern
WAL-Datei ohne ihre ActivitiesCache.dbSammlung zu engDie Datenbank sichern

Die Zähler zeigen die Form der Daten: Konten, Aktivitäten, Nur im WAL, Zwischenablage, Löschungen, Markiert. Viele Zeilen „nur im WAL“ sind bei einer Live-Sicherung zu erwarten; null auf einem laufenden System ist ein Grund, die Sicherung des WAL zu überprüfen.

Schritt 4: Nach der Fragestellung filtern

FrageFilter
Welche Dateien hat der Benutzer geöffnet?Typ Geöffnet (App / Datei)
In welcher App hat er wirklich gearbeitet, und wie lange?Typ In Verwendung (Fokus), nach der Spalte Fokus sortieren
Was hat er kopiert?Typ Zwischenablage, dann Kopieren / Einfügen für die Ereignisse
Hat er Einträge aus Timeline entfernt?Typ Ausstehende Operationen, nach Operation: Löschen suchen
Etwas mit USB, Freigaben oder ungewöhnlichen Ordnern?Nur markierte
Eine bestimmte Datei, ein Host oder ein DatumDer Textfilter (durchsucht App, Datei, Text, Zwischenablage und Datum)
Mehrere Benutzer oder RechnerDie Datenbankauswahl (standardmäßig Alle Datenbanken)

Markierungen sind Heuristiken, keine Urteile: Zwischenablage, Nur im WAL, Im WAL geändert, Löschung, Vom Benutzer beschreibbarer Ordner (AppData, Downloads, Desktop, Public, ProgramData, Windows\Temp, Papierkorb, PerfLogs), Anderes Laufwerk (USB?) für einen anderen Laufwerksbuchstaben als C: und Netzwerkpfad für UNC-Pfade. Sie sollen Sie auf Zeilen hinweisen, die das Lesen lohnen.

Schritt 5: Eine Zeile untersuchen

Öffnen Sie eine beliebige Zeile und Sie sehen:

  • Die aufgelöste Anwendung (Known-Folder-GUIDs als %ProgramFiles%, %SystemRoot%\System32, ... dargestellt) und den Anzeigenamen der App.
  • Die Datei oder den Ordner, aus contentUri dekodiert.
  • Den Zwischenablagetext, aus Base64 dekodiert.
  • Start, Ende, Fokusdauer, letzte Änderung, Ablauf und bei Operationen den Erstellungszeitpunkt der Operation.
  • Die Zeitzone des Benutzers aus dem Payload.
  • Den WAL-Status: in der zurückgeschriebenen Datenbank, nur im WAL oder im WAL geändert.
  • Das rohe JSON von Payload und AppId, formatiert, für alles, was die Tabelle nicht zeigt.

Die Bedeutung der Felder erklärt Aktivitätstypen und Payload-Felder in ActivitiesCache.db.

Schritt 6: Zeitzone festlegen und exportieren

Der Schalter UTC / Lokal ändert die Anzeige. Entscheiden Sie sich und halten Sie es in Ihren Notizen fest. Exporte:

  • CSV: eine Zeile pro Aktivität mit UTC-Zeitspalten, Typ, App, Dateipfad, Zwischenablagetext, WAL-Status, Markierungen, Besitzer und Quelldatei. Zellen, die mit Formelzeichen beginnen, werden entschärft, damit sich die Datei gefahrlos in einer Tabellenkalkulation öffnen lässt.
  • JSON: alle dekodierten Felder (einschließlich Group, Tag und IsLocalOnly) plus Metadaten pro Quelle: Pfad, Besitzer, Anzahl der WAL-Frames, Tabellen und Parser-Warnungen.

Exporte enthalten nur die Zeilen, die zu den aktiven Filtern passen. Leeren Sie die Filter, wenn Sie alles exportieren möchten.

Was das Werkzeug (noch) nicht kann

  • Es carvt keine gelöschten Datensätze aus freien Seiten oder veralteten WAL-Frames.
  • Es lädt jede Datenbank vollständig in den Speicher, sehr große Sammlungen sind also durch den Browser begrenzt.
  • Es wurde anhand des dokumentierten Schemas und synthetischer Testdateien entwickelt; prüfen Sie wichtige Befunde mit einem zweiten Parser wie WxTCmd. Siehe ActivitiesCache.db-Parser im Vergleich.

Verwandte Artikel

Verwandte Artikel

Fairer Vergleich von Windows-Timeline-Parsern: WxTCmd, Werkzeuge von kacos2000, Plaso, Velociraptor, SQL-Abfragen und dieser Browser-Parser, samt WAL-Handling.
Windows 11 hat die Timeline-Ansicht entfernt, doch ActivitiesCache.db kann weiter auf der Platte liegen. Was sich änderte, was Quellen sagen und wie Sie prüfen.
Feldreferenz zu ActivitiesCache.db: ActivityType 5, 6, 10 und 16, das AppId-JSON, Payload-Schlüssel wie activeDurationSeconds und alle Zeitspalten.