Skip to content

Grenzen und Anti-Forensik von Windows Timeline

Wo die Beweiskraft von Windows Timeline endet: Ablauf, Einstellungen, gelöschter Verlauf, entfernte Zeilen, fehlendes WAL, Parser-Grenzen und Manipulation.

Veröffentlicht am 5 Min. Lesezeit

Kurz gesagt. Timeline-Beweise enden auf sechs vorhersehbare Arten: Ablauf (30 Tage; 12 Stunden bei der Zwischenablage), Einstellungen (Erfassung durch Benutzer oder Richtlinie abgeschaltet), Löschen (Verlauf löschen, Einträge entfernen), Löschung der Datei, fehlendes WAL und Parser-Grenzen (kein Carving freier Seiten oder veralteter WAL-Frames). Jede hinterlässt irgendwo Spuren: Löschzeilen in ActivityOperation, das Erstellungsdatum der Datenbank in der Tabelle Metadata, das USN-Journal, Schattenkopien, Registry-Einstellungen. Das Fehlen von Timeline-Zeilen allein beweist nie, dass nichts geschehen ist.

Zu wissen, wo ein Artefakt aufhört, unterscheidet einen Befund von einer Vermutung. Hier ist die Liste für Windows Timeline, mit der Gegenprüfung zu jedem Punkt.

Natürliche Grenzen

Ablauf

Jede Zeile hat eine ExpirationTime. kacos2000 hat sie für normale Aktivitäten mit genau 2.592.000 Sekunden (30 Tagen) nach LastModifiedTime gemessen, für Inhalte der Zwischenablage mit 43.200 Sekunden (12 Stunden) (kacos2000). Eine Aktivität, die immer wieder aktualisiert wird, schiebt ihren Ablauf nach hinten; ein einmaliges Öffnen einer Datei vor sechs Wochen ist aus der aktiven Tabelle verschwunden.

Gegenprüfung: Schattenkopien und Sicherungen des Profils; SRUM mit eigener, unabhängiger Aufbewahrung; Jump Lists und LNK-Dateien, die kein zeitbasiertes Ablauffeld haben.

Abdeckung

Timeline verzeichnet für den Benutzer sichtbare Aktivität (Apps, Dateien, Seiten), nicht jeden Prozess (Microsoft Support). Ein Werkzeug, das aus einem Dienst, einer geplanten Aufgabe oder einer Remote-Shell ohne Desktopfenster gestartet wird, hat keinen Grund, dort aufzutauchen. Die Aktivitätstypen selbst sind Beobachtungen von Forschern, keine öffentliche Spezifikation: Mehrere Typnummern sind weiterhin ungeklärt (kacos2000/WindowsTimeline).

Gegenprüfung: Prefetch, AmCache, Prozesserstellungs-Ereignisse in EVTX.

Windows 11

Die Timeline-Ansicht wurde in Windows 11 eingestellt (Microsoft Support), und was die Datenbank noch erhält, schwankt. Siehe Windows 11 Timeline: Ist ActivitiesCache.db noch nützlich?

Zeit

Zeitstempel sind Unix-Sekunden in UTC, gesetzt von der lokalen Uhr. Eine falsche Systemuhr erzeugt falsche Zeiten; die Datenbank enthält keine unabhängige Zeitquelle. Der userTimezone im Payload verzeichnet die Zeitzone bei Erstellung der Aktivität (Microsoft Graph), was hilft, wenn ein Laptop gereist ist.

Gezielte Anti-Forensik

AktionWirkung auf ActivitiesCache.dbWas zurückbleibt
„Meinen Aktivitätsverlauf auf diesem Gerät speichern“ ausschaltenNeue Aktivität wird nicht mehr aufgezeichnetEinstellungsstatus im Benutzer-Hive; eine Lücke in den Zeilen, während andere Artefakte weiterlaufen
Gruppenrichtlinie / MDM (EnableActivityFeed, PublishUserActivities)Veröffentlichung von Benutzeraktivitäten deaktiviert (Privacy-CSP)Richtlinienwerte im SOFTWARE-Hive
„Aktivitätsverlauf löschen“Zeilen für das Konto entfernt (Microsoft Support)Freigegebene Datenbankseiten, WAL-Frames, ein abrupter Beginn der Zeitachse
Einzelnen Eintrag entfernen (Windows-10-Timeline)Eintrag mit Status „gelöscht“ nach ActivityOperation kopiert (kacos2000)Eine vorgemerkte Löschoperation mit eigener CreatedTime
Datenbankdatei löschenWindows legt sie neu anEinträge im USN-Journal; die DatabaseInstanceIdUpdateTime der Tabelle Metadata, die kacos2000 als Erstellungszeit der Datenbank identifiziert hat (kacos2000)
Datenbank mit einem SQLite-Client bearbeitenZeilen geändert oder entferntAbhängig von den Einstellungen: Gelöschter Inhalt kann im freien Speicher bleiben, sofern secure_delete nicht aktiv ist (SQLite PRAGMA) oder die Datei nicht mit VACUUM neu aufgebaut wurde (SQLite VACUUM)

Die Löschoperation ist ein Geschenk

Die häufigste Bereinigung, das Entfernen eines unangenehmen Eintrags, ist zugleich die sichtbarste. Die Tabelle ActivityOperation behält die Operation mit Operationstyp 3, der Id der Aktivität und dem Zeitpunkt, zu dem die Löschung vorgemerkt wurde. Im Windows Timeline Parser werden diese Zeilen als Löschung markiert und nach ihrer Erstellungszeit datiert, nicht nach der Startzeit der betroffenen Aktivität; sie erscheinen also in der Zeitachse genau dort, wo bereinigt wurde.

kacos2000 beschreibt eine Feinheit: Bei Microsoft-Konten bleiben Einträge mit Status „gelöscht“ nur bis zur Synchronisierung in ActivityOperation und wandern danach bis zum Ablauf zurück nach Activity (kacos2000). Da die Cloud-Synchronisierung des Verlaufs für Microsoft-Konten 2021 und für Entra-ID-Konten ab Januar 2024 endete (Microsoft Support), sollten Sie dieses Verhalten auf aktuellen Systemen testen, statt es vorauszusetzen. Prüfen Sie auch ActivityStatus in Activity.

Anzeichen, dass die Datenbank zurückgesetzt wurde

  • Die älteste Zeile ist viel jünger als das Profil, während SRUM und Prefetch für denselben Benutzer frühere Aktivität zeigen.
  • Das Erstellungsdatum in der Tabelle Metadata ist jung.
  • Das USN-Journal zeigt, dass ActivitiesCache.db gelöscht und neu angelegt wurde (USN-Parser).
  • Eine Volumeschattenkopie enthält eine größere, ältere Datenbank.

Sicherungsfehler (die selbst verschuldeten)

FehlerFolgeAbhilfe
WAL nicht gesichertJüngste Aktivität fehlt, aktualisierte Zeilen zeigen alte WerteActivitiesCache.db* sichern (Sicherung)
Datenbank und WAL von unterschiedlichen ZeitpunktenUnpassende Frames; ein sorgfältiger Parser ignoriert das WALBeide in einem Durchgang oder aus einer Schattenkopie sichern
Originale mit einem SQLite-Client geöffnetWAL beim Schließen zurückgeschrieben und gelöscht (sqlite.org)Hashen, dann mit Kopien arbeiten
Nur ein Kontoordner gesichertAktivität eines anderen Kontotyps übersehenDen gesamten Ordner ConnectedDevicesPlatform sichern

Parser-Grenzen (auch dieses Werkzeugs)

Offenheit über das Werkzeug gehört zur Offenheit über die Beweise. Der Windows Timeline Parser derzeit:

  • Wertet aktive Zeilen aus Activity, ActivityOperation und Activity_PackageId aus, mit angewandten bestätigten WAL-Transaktionen.
  • Carvt keine gelöschten Datensätze aus Freeblocks, Freelist-Seiten oder WAL-Frames einer früheren Salt-Generation. Er meldet, warum das Lesen des WAL endete (etwa „gehört zu einer älteren WAL-Generation“), extrahiert diese Frames aber nicht.
  • Wertet die Tabellen Metadata, ActivityAssetCache und AppSettings nicht aus.
  • Zeigt die Spalte Group (Copy / Paste) im JSON-Export, nicht in der Tabelle.
  • Lädt jede Datenbank in den Browserspeicher.
  • Wurde mit echten SQLite-Dateien getestet, die nach dem dokumentierten Schema erstellt wurden; prüfen Sie kritische Befunde mit einem zweiten Parser gegen (Parser im Vergleich).

Zur Wiederherstellung gelöschter Datensätze analysieren SQLite-Forschungswerkzeuge wie bring2lite Freelists und WAL (Meng und Baier, 2019), und kacos2000 veröffentlicht Carving-Werkzeuge für die Zwischenablage (kacos2000/WindowsTimeline).

FAQ

Kann ein Benutzer seinen Windows-Timeline-Verlauf löschen?

Ja. Windows bietet eine Schaltfläche zum Löschen des Aktivitätsverlaufs, unter Windows 10 konnten Benutzer einzelne Timeline-Einträge entfernen, und die Speicherung des Verlaufs lässt sich abschalten. Das Entfernen eines Eintrags hinterlässt eine anstehende Löschoperation in ActivityOperation, die selbst ein Beweis ist.

Wie lange bewahrt Windows Timeline Aktivitäten auf?

Jede Zeile trägt eine ExpirationTime. Forscher haben sie mit 30 Tagen nach der letzten Änderung für normale Aktivitäten und 12 Stunden für Inhalte der Zwischenablage gemessen.

Verwandte Artikel

Verwandte Artikel

Wie das SQLite-Write-Ahead-Log die jüngste Windows-Timeline-Aktivität in ActivitiesCache.db-wal verbirgt, wie Checkpoints arbeiten und wie man es auswertet.
Feldreferenz zu ActivitiesCache.db: ActivityType 5, 6, 10 und 16, das AppId-JSON, Payload-Schlüssel wie activeDurationSeconds und alle Zeitspalten.
Leitfaden zur Windows-Timeline-Forensik: was ActivitiesCache.db speichert, wo die Datei liegt, warum die -wal-Datei zählt und wie Sie sie auswerten.