Skip to content

Beweist Windows Timeline Ausführung oder Dateizugriff?

Was eine Windows-Timeline-Zeile wirklich belegt: geöffnete Datei, App im Fokus, Nutzungsdauer. Wie Sie es formulieren und welche Artefakte es bestätigen.

Veröffentlicht am 6 Min. Lesezeit

Kurz gesagt. Eine Timeline-Zeile belegt Nutzung durch den Benutzer, jeweils pro Konto: Eine Zeile vom Typ 5 sagt, dass eine App eine Datei oder Seite geöffnet hat; eine Zeile vom Typ 6 sagt, dass eine App für activeDurationSeconds im Fokus war. Das setzt die Ausführung der betreffenden App und den Zugriff auf den angezeigten Pfad voraus. Es beweist nicht, dass ein in Timeline fehlendes Programm nie lief. Formulieren Sie Befunde als „der Aktivitätsverlauf von Benutzer X verzeichnet ...“, belegen Sie sie mit Prefetch, SRUM oder Prozesserstellungs-Ereignissen und nennen Sie das verwendete Zeitfeld.

Timeline verleitet zu Übertreibungen, weil sie so leicht lesbar ist. Eine Zeile „Payroll_2026.xlsx, Excel, 10:40“ wirkt wie ein Geständnis. Sie ist ein starker Beleg, aber für etwas Bestimmtes. Dieser Artikel legt fest, wofür.

Was jeder Zeilentyp belegt

ZeileBelegtBelegt nicht
Typ 5, App mit DateipfadDie App hat dieses Element geöffnet, in der Sitzung dieses Benutzers, zum StartTimeDass der Benutzer den Inhalt gelesen oder bearbeitet hat; dass die Datei noch existiert
Typ 5, nur AppDie App wurde für den Benutzer sichtbar gestartetBefehlszeilenargumente, Elternprozess
Typ 6, FokusDie App war zwischen Start und Ende etwa activeDurationSeconds lang im VordergrundWelches Dokument in diesem Fenster offen war (siehe benachbarte Typ-5-Zeilen)
Typ 10 / 16Inhalt der Zwischenablage / Kopier- und Einfügeereignisse (Artikel zur Zwischenablage)Wohin der Text eingefügt wurde, sofern kein Einfügeereignis existiert
ActivityOperation, LöschungEin Eintrag wurde zur Löschung vorgemerkt, typischerweise weil der Benutzer ihn entfernt hat (kacos2000)Warum er entfernt wurde

Microsoft beschreibt den Aktivitätsverlauf als die verwendeten Apps und Dienste, geöffnete Dateien und besuchte Websites (Microsoft Support). Er zeichnet auf, was eine Person in der Oberfläche getan hat, und ist kein Protokoll der Prozesserstellung.

„Es lief“ gegenüber „es fehlt“

Vorhanden: Hat C:\Users\Public\rclone.exe eine Typ-6-Zeile mit 318 Sekunden Fokus, lief das Programm etwa fünf Minuten lang im Vordergrund der Sitzung dieses Benutzers. Das ist Ausführung und mehr: interaktive Nutzung.

Fehlend: Eine fehlende Zeile bedeutet wenig. Was plausibel keine Timeline-Aktivität hinterlässt:

  • Dienste, geplante Aufgaben und von anderen Prozessen gestartete Prozesse ohne für den Benutzer sichtbares Fenster.
  • Werkzeuge, die unter einem anderen Konto liefen (die Aktivität stünde, wenn überhaupt, in der Datenbank dieses Kontos).
  • Aktivität, während die Verlaufserfassung ausgeschaltet war oder nachdem der Benutzer sie gelöscht hat (Microsoft Support).
  • Abgelaufene Zeilen (in den Tests von kacos2000 30 Tage nach der letzten Änderung) (kacos2000).
  • Zeilen, die noch in einem WAL stehen, das niemand gesichert hat (warum das WAL zählt).

Für die Ausführung selbst nutzen Sie Artefakte, die Prozesserstellung oder Programmstarts verzeichnen. Die ShimCache-Website erklärt, warum selbst dieses Artefakt allein keine Ausführung beweist; hier gilt dieselbe Sorgfalt.

BedarfBesseres Primärartefakt
Programm lief, mit Anzahl und ZeitpunktenPrefetch (Formatdokumentation)
Identität des Programms per HashAmCache
Prozesserstellung mit BefehlszeileSecurity 4688 oder Sysmon 1 in den Ereignisprotokollen
Ressourcennutzung pro App, stündlichSRUM

Dateizugriff: was der Pfad verrät

Der Dateipfad stammt aus der contentUri des Payloads (oder aus description). Der Windows Timeline Parser dekodiert ihn zu einem Windows-Pfad und markiert drei Situationen:

PfadmusterMarkierungWarum wichtigBelegen mit
E:\..., jedes Laufwerk außer C:Anderes Laufwerk (USB?)Wechseldatenträger oder anderes VolumeLNK-Dateien (Volume-Seriennummer, Laufwerkstyp), USB-Schlüssel der Registry über den Registry-Parser
\\server\share\...NetzwerkpfadZugriff auf eine DateifreigabeLNK-Dateien, SMB-Protokolle auf dem Server, Ereignisprotokolle
...\Users\Public\..., AppData, Downloads, ProgramData, Windows\TempVom Benutzer beschreibbarer OrdnerÜbliche Ablageorte für vorbereitete Daten und WerkzeugeUSN-Journal für Erstellung und Löschung

Der Laufwerksbuchstabe ist der, den die Sitzung des Benutzers damals sah. Er identifiziert kein Gerät. E: am Montag und E: am Dienstag können zwei verschiedene USB-Sticks sein.

Fokuszeit: genau lesen

activeDurationSeconds ist das meistzitierte Timeline-Feld und das am leichtesten falsch wiedergegebene.

  • Es misst die Zeit, in der die App in Verwendung war, nicht die Zeit, in der sie geöffnet war. Zwei Stunden eines untätigen Fensters hinter einer anderen App sind keine zwei Stunden Fokus.
  • kacos2000 stellte fest, dass die Payload-Dauer mitunter von EndTime - StartTime abweicht und dass der erste Ausführungseintrag einer Desktop-App gar keine Dauer haben kann (kacos2000).
  • Eine Typ-6-Zeile wird aktualisiert, solange die Sitzung andauert. Enthält das WAL eine neuere Version der Zeile, zeigt die Datenbank allein eine kürzere Sitzung. Das Werkzeug markiert solche Zeilen mit Im WAL geändert.

Nennen Sie, welches Feld Sie verwendet haben: „Der Payload verzeichnet 318 Sekunden aktive Nutzung zwischen 10:47:12 und 10:52:30 UTC.“

Wie Sie Befunde formulieren

Schwach: „Timeline zeigt, dass der Benutzer Payroll_2026.xlsx exfiltriert hat.“

Belastbarer: „Die Aktivitätsverlaufsdatenbank des Benutzers svc_backup (ActivitiesCache.db und ihr Write-Ahead-Log) verzeichnet, dass Excel am 14. September 2026 um 10:40:12 UTC E:\exfil\finance_2026\Payroll_2026.xlsx geöffnet hat. Diese Zeile existiert nur im WAL. Prefetch zu EXCEL.EXE und die LNK-Datei zu Payroll_2026.xlsx stimmen damit überein.“

Die zweite Fassung nennt Konto, Quelldateien, Feld, Zeitzone, WAL-Status und Bestätigung. (Das Beispiel stammt aus dem fiktiven Szenario dieser Website; siehe den Fall Schritt für Schritt.)

Checkliste, bevor Sie „der Benutzer hat X getan“ schreiben

  • Die Datenbank ist dem richtigen Konto zugeordnet (Profilpfad, nicht nur Ordnername).
  • Das WAL wurde ausgewertet, und Sie wissen, ob die Zeile nur im WAL steht oder dort geändert wurde.
  • Die Zeiten sind in UTC, die Umrechnung ist angegeben.
  • Die Aussage passt zum Zeilentyp (geöffnet, im Fokus, kopiert).
  • Mindestens ein unabhängiges Artefakt stimmt überein.

FAQ

Beweist ein Windows-Timeline-Eintrag, dass ein Programm ausgeführt wurde?

Eine Zeile vom Typ 5 oder 6 zu einem Programm bedeutet, dass der Benutzer es über ein Fenster verwendet hat, was eine Ausführung voraussetzt. Das Fehlen einer Zeile beweist nichts: Hintergrundprozesse, Dienste und alles, was nie den Fokus hatte, können ohne Timeline-Eintrag laufen.

Zeigt Windows Timeline Dateien, die von USB-Laufwerken geöffnet wurden?

Ja, wenn die Datei auf eine Weise geöffnet wurde, die eine Aktivität vom Typ 5 erzeugt hat. Der Pfad enthält den Laufwerksbuchstaben, etwa E:\, aber weder die Volume-Seriennummer noch das Gerät. Kombinieren Sie ihn daher mit LNK-, Jump-List- und Registry-Spuren, um das Gerät zu bestimmen.

Verwandte Artikel

Verwandte Artikel

Fiktiver Fall Schritt für Schritt: interaktive Sitzung eines Dienstkontos und Exfiltration von Gehaltsdaten aus ActivitiesCache.db und WAL rekonstruieren.
Wie Windows Text aus der Zwischenablage in ActivitiesCache.db speichert: Typen 10 und 16, nötige Einstellungen, Ablauf nach 12 Stunden und Base64-Dekodierung.
Fairer Vergleich von Windows-Timeline-Parsern: WxTCmd, Werkzeuge von kacos2000, Plaso, Velociraptor, SQL-Abfragen und dieser Browser-Parser, samt WAL-Handling.