Skip to content

A–Z

Glossar

Verständliche Definitionen der forensischen Begriffe zu Windows Timeline und SQLite, die im Blog verwendet werden.

Tabelle ActivityOperation
Die Tabelle in ActivitiesCache.db mit vorgemerkten Einfüge-, Änderungs- und Löschoperationen; aus Timeline entfernte Einträge hinterlassen hier Spuren.
SQLite-Freelist
Die Liste unbenutzter Seiten einer SQLite-Datenbank. Gelöschte Zeilen können in freien Seiten und Freeblocks überdauern, bis diese wiederverwendet werden.
ClipboardPayload
Die Spalte in ActivitiesCache.db mit dem Zwischenablage-Inhalt von Aktivitäten des Typs 10, als JSON-Array mit Base64-Text und einem Formatnamen.
activeDurationSeconds
Der Payload-Schlüssel in Windows-Timeline-Aktivitäten vom Typ 6, der angibt, wie viele Sekunden eine Anwendung aktiv genutzt wurde (im Fokus war).
WAL-Checkpoint
Der SQLite-Vorgang, der bestätigte Seiten aus dem Write-Ahead-Log in die Datenbank zurückschreibt; danach kann das WAL zurückgesetzt werden.
Write-Ahead-Log (WAL)
Der SQLite-Journalmodus, in dem bestätigte Änderungen zuerst an eine separate -wal-Datei gehen und erst bei einem Checkpoint in die Datenbank kommen.
ActivityType
Die Ganzzahl in ActivitiesCache.db, die sagt, was eine Zeile erfasst: 5 geöffnet, 6 im Fokus, 10 Zwischenablage, 16 Kopieren/Einfügen, 2 Benachrichtigung.
AppId (JSON)
Die Spalte in ActivitiesCache.db, die die Anwendung als JSON-Array aus Plattform/Anwendung-Paaren identifiziert, oft mit Known-Folder-GUIDs.
Known-Folder-GUID (KNOWNFOLDERID)
Eine GUID, mit der Windows einen Standardordner wie System32 oder Program Files benennt. AppId-Pfade in Timeline beginnen oft damit statt mit einem Laufwerk.
ConnectedDevicesPlatform
Die Windows-Komponente und der Benutzerordner, in dem ActivitiesCache.db liegt, mit einem Unterordner pro Konto: L.<username> bei lokalen Konten.
WAL-Index (-shm-Datei)
Die Shared-Memory-Datei (-shm), mit der SQLite Seiten im Write-Ahead-Log schnell findet. Sie lässt sich neu aufbauen und enthält keine eigenen Beweise.
ActivitiesCache.db
Die benutzerspezifische SQLite-Datenbank hinter Windows Timeline und dem Aktivitätsverlauf, gespeichert unter ConnectedDevicesPlatform in AppData\Local.