Beiträge mit Tag: #sqlite
Wo die Beweiskraft von Windows Timeline endet: Ablauf, Einstellungen, gelöschter Verlauf, entfernte Zeilen, fehlendes WAL, Parser-Grenzen und Manipulation.
Wie das SQLite-Write-Ahead-Log die jüngste Windows-Timeline-Aktivität in ActivitiesCache.db-wal verbirgt, wie Checkpoints arbeiten und wie man es auswertet.
Feldreferenz zu ActivitiesCache.db: ActivityType 5, 6, 10 und 16, das AppId-JSON, Payload-Schlüssel wie activeDurationSeconds und alle Zeitspalten.
Leitfaden zur Windows-Timeline-Forensik: was ActivitiesCache.db speichert, wo die Datei liegt, warum die -wal-Datei zählt und wie Sie sie auswerten.