Skip to content

Windows Timeline vs SRUM vs Prefetch vs Jump Lists

Windows Timeline, SRUM, Prefetch und Jump Lists im Vergleich: was jedes Artefakt speichert, wo es liegt, wie lange es hält und welche Frage es beantwortet.

Veröffentlicht am 6 Min. Lesezeit

Kurz gesagt. Timeline sagt, womit sich ein Benutzer beschäftigt hat, mit Fokuszeit und Dateipfaden, pro Konto. SRUM sagt, wie viel CPU, Datenträger und Netzwerk jede App verbraucht hat, Stunde für Stunde, pro Benutzer-SID. Prefetch sagt, dass ein Programm lief, wie oft und wann zuletzt, systemweit. Jump Lists sagen, welche Dateien ein Benutzer mit welcher App geöffnet hat. Sie überschneiden sich gewollt: Nutzen Sie sie gemeinsam.

Jedes dieser Artefakte ist ein Teilzeuge. Die Kunst besteht darin, zu wissen, welches man zuerst befragt und welches man hinzuzieht, wenn das erste schweigt.

Auf einen Blick

Windows TimelineSRUMPrefetchJump Lists
DateiActivitiesCache.db (+ -wal)SRUDB.dat*.pf*.automaticDestinations-ms, *.customDestinations-ms
Ort%LOCALAPPDATA%\ConnectedDevicesPlatform\<account>\C:\Windows\System32\sru\C:\Windows\Prefetch\%APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\ und CustomDestinations\
FormatSQLite, WAL-ModusESE-DatenbankBinär (ab Windows 10 komprimiert)OLE-Verbunddatei mit LNK-Einträgen und einer DestList
UmfangPro BenutzerkontoSystem, mit Benutzer-SID pro DatensatzSystemPro Benutzer, pro Anwendung
KerninhaltApps, Dateien, Seiten, Fokussekunden, ZwischenablageCPU, gelesene/geschriebene Bytes, Netzwerk-Bytes pro AppAusführungszähler, letzte Ausführungen, geladene DateienVon einer App geöffnete Dateien und Ordner, mit Zeiten
NutzungsdauerJa (activeDurationSeconds)Vorder-/Hintergrundnutzung pro StundeNeinNein
NetzwerkvolumenNeinJaNeinNein
Beweist AusführungSetzt sie bei Apps mit Benutzeraktivität vorausStarkes IndizAm direktestenSetzt voraus, dass die App genutzt wurde
Aufbewahrung30 Tage pro Zeile; 12 h bei der ZwischenablageBegrenzt; ältesten Datensatz prüfenFeste Anzahl Dateien pro SystemKein zeitbasiertes Ablauffeld
Windows 11Ansicht entfernt; Inhalt schwanktVorhandenVorhanden (Arbeitsplatzrechner)Vorhanden
Quellenkacos2000Magnet Forensics, Khatri 2015libscca-Dokumentationdtformats-Dokumentation

Parser für jedes Artefakt, im Browser: Windows Timeline Parser, SRUM-Parser, Prefetch-Parser, Jump-List-Parser.

Windows Timeline: die Aufmerksamkeit des Benutzers

Timeline ist das einzige der vier Artefakte, das festhält, was der Benutzer angesehen hat und wie lange. Eine Typ-6-Zeile liefert die Fokuszeit einer App zwischen zwei Zeitstempeln; eine Typ-5-Zeile die geöffnete Datei oder Seite. Zwischenablage-Zeilen liefern, sofern vorhanden, den Text selbst (Zwischenablage-Forensik).

Wo es gewinnt: „Hat der Benutzer aktiv in diesem Werkzeug gearbeitet, oder lief es nur?“; „Welche Datei hat er vom USB-Stick geöffnet?“; „Was hat er kopiert?“.

Wo es schwächelt: Ausführung ohne Fenster, Aktivität älter als 30 Tage, Windows-11-Systeme mit dünner Datenbank (Status unter Windows 11) und alles, was der Benutzer gelöscht hat (Grenzen).

SRUM: der Ressourcenzähler

Der System Resource Usage Monitor speichert die Nutzung pro Anwendung in C:\Windows\System32\sru\SRUDB.dat, einer ESE-Datenbank, die etwa stündlich und beim Herunterfahren geschrieben wird (Magnet Forensics). Seine Tabellen zur Ressourcen- und Netzwerknutzung von Anwendungen enthalten den App-Pfad und die Benutzer-SID (Khatri, Digital Investigation, 2015).

Wo es gewinnt: die von rclone.exe in einer bestimmten Stunde gesendeten Bytes, was kein anderes Artefakt hier zeigen kann; Aktivität von Apps, die nie den Fokus hatten; ein von Timeline unabhängiges Aufbewahrungsfenster.

Wo es schwächelt: stündliche Auflösung; keine Dateinamen; Daten liegen bis zum Zurückschreiben im Speicher oder in der Registry.

Prefetch: der Ausführungsnachweis

Prefetch-Dateien legt der Windows-Prefetcher für Programme an, die auf Arbeitsplatz-Editionen gestartet werden. Neuere Formate enthalten einen Ausführungszähler, bis zu acht letzte Ausführungszeiten und die Liste der Dateien und Verzeichnisse, die der Prozess in den ersten Sekunden geladen hat (libscca-Dokumentation).

Wo es gewinnt: „Lief dieses Programm, wie oft und wann zuletzt?“, unabhängig von Benutzerinteraktion. Die Liste geladener Dateien kann zeigen, welche Dateien das Programm berührt hat.

Wo es schwächelt: keine Zuordnung zu einem Benutzer; der Prefetcher lässt sich deaktivieren; die Anzahl der .pf-Dateien ist begrenzt, alte Einträge rotieren heraus; Server-Editionen erzeugen in der Regel keine.

Jump Lists: zuletzt genutzte Dateien pro App

Jump Lists sind Listen zuletzt oder häufig geöffneter Elemente, pro Benutzer und pro Anwendung. AutomaticDestinations-Dateien sind OLE-Verbunddateien mit Einträgen im LNK-Format und einem DestList-Stream mit Zugriffszeiten und Zählern (dtformats-Dokumentation).

Wo sie gewinnen: welche Dateien ein Benutzer mit einer bestimmten App geöffnet hat, einschließlich Informationen zum Zielvolume aus den eingebetteten LNK-Daten; ein langes Gedächtnis, da es kein zeitbasiertes Ablauffeld gibt.

Wo sie schwächeln: nur Apps mit Jump-List-Unterstützung; keine Dauer; die Anwendung wird über einen AppID-Hash identifiziert, den Sie einem Programm zuordnen müssen.

Welches zuerst?

FrageZuerst fragenDann bestätigen mit
Lief dieses Programm?PrefetchAmCache, SRUM, Timeline
Hat der Benutzer darin gearbeitet, und wie lange?TimelineVordergrundnutzung in SRUM
Wie viele Daten wurden gesendet?SRUMProxy- / Firewall-Protokolle
Welche Dateien hat der Benutzer geöffnet?Timeline und Jump ListsLNK-Dateien, Shellbags in der Registry
Wurde eine Datei auf einem USB-Laufwerk oder einer Freigabe geöffnet?Timeline (Pfad), Jump Lists (Volume-Daten)USB-Schlüssel der Registry, LNK
Was hat der Benutzer kopiert?Timeline (Typen 10 und 16)Arbeitsspeicher (RAM-Parser)
Ist vor mehr als einem Monat etwas passiert?Jump Lists, PrefetchSchattenkopien, USN-Journal

Eine Gegenüberstellung am Beispiel

Im fiktiven Exfiltrationsfall svc_backup liefert jedes Artefakt ein anderes Puzzleteil:

  • Timeline: rclone.exe 318 Sekunden im Fokus aus C:\Users\Public\, der Befehl rclone copy in der Zwischenablage, Payroll_2026.xlsx aus E:\exfil geöffnet.
  • SRUM würde die Netzwerk-Bytes zeigen, die rclone.exe in der folgenden Stunde zugeordnet sind.
  • Prefetch würde für RCLONE.EXE einen Ausführungszähler und eine letzte Ausführungszeit liefern, unabhängig von jedem Fenster.
  • Jump Lists von Excel würden Payroll_2026.xlsx mit Volume-Informationen zu E: auflisten.

Kein einzelnes Artefakt erzählt die ganze Geschichte. Timeline erzählt sie am menschlichsten, und deshalb lohnt es sich, sie auch dann zu sichern, wenn die anderen vorhanden sind.

FAQ

Welches Artefakt zeigt, wie lange ein Benutzer eine Anwendung genutzt hat?

Windows Timeline speichert die aktive Fokuszeit pro App in activeDurationSeconds. SRUM speichert die Ressourcennutzung im Vorder- und Hintergrund pro App in Stundenintervallen. Prefetch und Jump Lists verzeichnen keine Dauer.

Welches Artefakt beweist, dass ein Programm lief?

Prefetch ist unter den vier der direkteste Nachweis einer Ausführung auf Arbeitsplatzrechnern, mit Ausführungszähler und letzten Ausführungszeiten. Timeline zeigt interaktive Nutzung, SRUM Ressourcennutzung und Jump Lists über eine App geöffnete Dateien.

Verwandte Artikel

Verwandte Artikel

Fairer Vergleich von Windows-Timeline-Parsern: WxTCmd, Werkzeuge von kacos2000, Plaso, Velociraptor, SQL-Abfragen und dieser Browser-Parser, samt WAL-Handling.
Was eine Windows-Timeline-Zeile wirklich belegt: geöffnete Datei, App im Fokus, Nutzungsdauer. Wie Sie es formulieren und welche Artefakte es bestätigen.
Schritt für Schritt: ActivitiesCache.db mit -wal im kostenlosen Viewer öffnen, Apps, Dateien, Fokuszeit und Zwischenablage filtern, CSV oder JSON exportieren.