Windows Timeline vs SRUM vs Prefetch vs Jump Lists
Windows Timeline, SRUM, Prefetch und Jump Lists im Vergleich: was jedes Artefakt speichert, wo es liegt, wie lange es hält und welche Frage es beantwortet.
Kurz gesagt. Timeline sagt, womit sich ein Benutzer beschäftigt hat, mit Fokuszeit und Dateipfaden, pro Konto. SRUM sagt, wie viel CPU, Datenträger und Netzwerk jede App verbraucht hat, Stunde für Stunde, pro Benutzer-SID. Prefetch sagt, dass ein Programm lief, wie oft und wann zuletzt, systemweit. Jump Lists sagen, welche Dateien ein Benutzer mit welcher App geöffnet hat. Sie überschneiden sich gewollt: Nutzen Sie sie gemeinsam.
Jedes dieser Artefakte ist ein Teilzeuge. Die Kunst besteht darin, zu wissen, welches man zuerst befragt und welches man hinzuzieht, wenn das erste schweigt.
Auf einen Blick
| Windows Timeline | SRUM | Prefetch | Jump Lists | |
|---|---|---|---|---|
| Datei | ActivitiesCache.db (+ -wal) | SRUDB.dat | *.pf | *.automaticDestinations-ms, *.customDestinations-ms |
| Ort | %LOCALAPPDATA%\ConnectedDevicesPlatform\<account>\ | C:\Windows\System32\sru\ | C:\Windows\Prefetch\ | %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\ und CustomDestinations\ |
| Format | SQLite, WAL-Modus | ESE-Datenbank | Binär (ab Windows 10 komprimiert) | OLE-Verbunddatei mit LNK-Einträgen und einer DestList |
| Umfang | Pro Benutzerkonto | System, mit Benutzer-SID pro Datensatz | System | Pro Benutzer, pro Anwendung |
| Kerninhalt | Apps, Dateien, Seiten, Fokussekunden, Zwischenablage | CPU, gelesene/geschriebene Bytes, Netzwerk-Bytes pro App | Ausführungszähler, letzte Ausführungen, geladene Dateien | Von einer App geöffnete Dateien und Ordner, mit Zeiten |
| Nutzungsdauer | Ja (activeDurationSeconds) | Vorder-/Hintergrundnutzung pro Stunde | Nein | Nein |
| Netzwerkvolumen | Nein | Ja | Nein | Nein |
| Beweist Ausführung | Setzt sie bei Apps mit Benutzeraktivität voraus | Starkes Indiz | Am direktesten | Setzt voraus, dass die App genutzt wurde |
| Aufbewahrung | 30 Tage pro Zeile; 12 h bei der Zwischenablage | Begrenzt; ältesten Datensatz prüfen | Feste Anzahl Dateien pro System | Kein zeitbasiertes Ablauffeld |
| Windows 11 | Ansicht entfernt; Inhalt schwankt | Vorhanden | Vorhanden (Arbeitsplatzrechner) | Vorhanden |
| Quellen | kacos2000 | Magnet Forensics, Khatri 2015 | libscca-Dokumentation | dtformats-Dokumentation |
Parser für jedes Artefakt, im Browser: Windows Timeline Parser, SRUM-Parser, Prefetch-Parser, Jump-List-Parser.
Windows Timeline: die Aufmerksamkeit des Benutzers
Timeline ist das einzige der vier Artefakte, das festhält, was der Benutzer angesehen hat und wie lange. Eine Typ-6-Zeile liefert die Fokuszeit einer App zwischen zwei Zeitstempeln; eine Typ-5-Zeile die geöffnete Datei oder Seite. Zwischenablage-Zeilen liefern, sofern vorhanden, den Text selbst (Zwischenablage-Forensik).
Wo es gewinnt: „Hat der Benutzer aktiv in diesem Werkzeug gearbeitet, oder lief es nur?“; „Welche Datei hat er vom USB-Stick geöffnet?“; „Was hat er kopiert?“.
Wo es schwächelt: Ausführung ohne Fenster, Aktivität älter als 30 Tage, Windows-11-Systeme mit dünner Datenbank (Status unter Windows 11) und alles, was der Benutzer gelöscht hat (Grenzen).
SRUM: der Ressourcenzähler
Der System Resource Usage Monitor speichert die Nutzung pro Anwendung in C:\Windows\System32\sru\SRUDB.dat, einer ESE-Datenbank, die etwa stündlich und beim Herunterfahren geschrieben wird (Magnet Forensics). Seine Tabellen zur Ressourcen- und Netzwerknutzung von Anwendungen enthalten den App-Pfad und die Benutzer-SID (Khatri, Digital Investigation, 2015).
Wo es gewinnt: die von rclone.exe in einer bestimmten Stunde gesendeten Bytes, was kein anderes Artefakt hier zeigen kann; Aktivität von Apps, die nie den Fokus hatten; ein von Timeline unabhängiges Aufbewahrungsfenster.
Wo es schwächelt: stündliche Auflösung; keine Dateinamen; Daten liegen bis zum Zurückschreiben im Speicher oder in der Registry.
Prefetch: der Ausführungsnachweis
Prefetch-Dateien legt der Windows-Prefetcher für Programme an, die auf Arbeitsplatz-Editionen gestartet werden. Neuere Formate enthalten einen Ausführungszähler, bis zu acht letzte Ausführungszeiten und die Liste der Dateien und Verzeichnisse, die der Prozess in den ersten Sekunden geladen hat (libscca-Dokumentation).
Wo es gewinnt: „Lief dieses Programm, wie oft und wann zuletzt?“, unabhängig von Benutzerinteraktion. Die Liste geladener Dateien kann zeigen, welche Dateien das Programm berührt hat.
Wo es schwächelt: keine Zuordnung zu einem Benutzer; der Prefetcher lässt sich deaktivieren; die Anzahl der .pf-Dateien ist begrenzt, alte Einträge rotieren heraus; Server-Editionen erzeugen in der Regel keine.
Jump Lists: zuletzt genutzte Dateien pro App
Jump Lists sind Listen zuletzt oder häufig geöffneter Elemente, pro Benutzer und pro Anwendung. AutomaticDestinations-Dateien sind OLE-Verbunddateien mit Einträgen im LNK-Format und einem DestList-Stream mit Zugriffszeiten und Zählern (dtformats-Dokumentation).
Wo sie gewinnen: welche Dateien ein Benutzer mit einer bestimmten App geöffnet hat, einschließlich Informationen zum Zielvolume aus den eingebetteten LNK-Daten; ein langes Gedächtnis, da es kein zeitbasiertes Ablauffeld gibt.
Wo sie schwächeln: nur Apps mit Jump-List-Unterstützung; keine Dauer; die Anwendung wird über einen AppID-Hash identifiziert, den Sie einem Programm zuordnen müssen.
Welches zuerst?
| Frage | Zuerst fragen | Dann bestätigen mit |
|---|---|---|
| Lief dieses Programm? | Prefetch | AmCache, SRUM, Timeline |
| Hat der Benutzer darin gearbeitet, und wie lange? | Timeline | Vordergrundnutzung in SRUM |
| Wie viele Daten wurden gesendet? | SRUM | Proxy- / Firewall-Protokolle |
| Welche Dateien hat der Benutzer geöffnet? | Timeline und Jump Lists | LNK-Dateien, Shellbags in der Registry |
| Wurde eine Datei auf einem USB-Laufwerk oder einer Freigabe geöffnet? | Timeline (Pfad), Jump Lists (Volume-Daten) | USB-Schlüssel der Registry, LNK |
| Was hat der Benutzer kopiert? | Timeline (Typen 10 und 16) | Arbeitsspeicher (RAM-Parser) |
| Ist vor mehr als einem Monat etwas passiert? | Jump Lists, Prefetch | Schattenkopien, USN-Journal |
Eine Gegenüberstellung am Beispiel
Im fiktiven Exfiltrationsfall svc_backup liefert jedes Artefakt ein anderes Puzzleteil:
- Timeline:
rclone.exe318 Sekunden im Fokus ausC:\Users\Public\, der Befehlrclone copyin der Zwischenablage,Payroll_2026.xlsxausE:\exfilgeöffnet. - SRUM würde die Netzwerk-Bytes zeigen, die
rclone.exein der folgenden Stunde zugeordnet sind. - Prefetch würde für
RCLONE.EXEeinen Ausführungszähler und eine letzte Ausführungszeit liefern, unabhängig von jedem Fenster. - Jump Lists von Excel würden
Payroll_2026.xlsxmit Volume-Informationen zuE:auflisten.
Kein einzelnes Artefakt erzählt die ganze Geschichte. Timeline erzählt sie am menschlichsten, und deshalb lohnt es sich, sie auch dann zu sichern, wenn die anderen vorhanden sind.
FAQ
Welches Artefakt zeigt, wie lange ein Benutzer eine Anwendung genutzt hat?
Windows Timeline speichert die aktive Fokuszeit pro App in activeDurationSeconds. SRUM speichert die Ressourcennutzung im Vorder- und Hintergrund pro App in Stundenintervallen. Prefetch und Jump Lists verzeichnen keine Dauer.
Welches Artefakt beweist, dass ein Programm lief?
Prefetch ist unter den vier der direkteste Nachweis einer Ausführung auf Arbeitsplatzrechnern, mit Ausführungszähler und letzten Ausführungszeiten. Timeline zeigt interaktive Nutzung, SRUM Ressourcennutzung und Jump Lists über eine App geöffnete Dateien.