A–Z
Glossar
Verständliche Definitionen der forensischen Begriffe zu Windows Timeline und SQLite, die im Blog verwendet werden.
- Tabelle ActivityOperation
- Die Tabelle in ActivitiesCache.db mit vorgemerkten Einfüge-, Änderungs- und Löschoperationen; aus Timeline entfernte Einträge hinterlassen hier Spuren.
- SQLite-Freelist
- Die Liste unbenutzter Seiten einer SQLite-Datenbank. Gelöschte Zeilen können in freien Seiten und Freeblocks überdauern, bis diese wiederverwendet werden.
- ClipboardPayload
- Die Spalte in ActivitiesCache.db mit dem Zwischenablage-Inhalt von Aktivitäten des Typs 10, als JSON-Array mit Base64-Text und einem Formatnamen.
- activeDurationSeconds
- Der Payload-Schlüssel in Windows-Timeline-Aktivitäten vom Typ 6, der angibt, wie viele Sekunden eine Anwendung aktiv genutzt wurde (im Fokus war).
- WAL-Checkpoint
- Der SQLite-Vorgang, der bestätigte Seiten aus dem Write-Ahead-Log in die Datenbank zurückschreibt; danach kann das WAL zurückgesetzt werden.
- Write-Ahead-Log (WAL)
- Der SQLite-Journalmodus, in dem bestätigte Änderungen zuerst an eine separate -wal-Datei gehen und erst bei einem Checkpoint in die Datenbank kommen.
- ActivityType
- Die Ganzzahl in ActivitiesCache.db, die sagt, was eine Zeile erfasst: 5 geöffnet, 6 im Fokus, 10 Zwischenablage, 16 Kopieren/Einfügen, 2 Benachrichtigung.
- AppId (JSON)
- Die Spalte in ActivitiesCache.db, die die Anwendung als JSON-Array aus Plattform/Anwendung-Paaren identifiziert, oft mit Known-Folder-GUIDs.
- Known-Folder-GUID (KNOWNFOLDERID)
- Eine GUID, mit der Windows einen Standardordner wie System32 oder Program Files benennt. AppId-Pfade in Timeline beginnen oft damit statt mit einem Laufwerk.
- ConnectedDevicesPlatform
- Die Windows-Komponente und der Benutzerordner, in dem ActivitiesCache.db liegt, mit einem Unterordner pro Konto: L.<username> bei lokalen Konten.
- WAL-Index (-shm-Datei)
- Die Shared-Memory-Datei (-shm), mit der SQLite Seiten im Write-Ahead-Log schnell findet. Sie lässt sich neu aufbauen und enthält keine eigenen Beweise.
- ActivitiesCache.db
- Die benutzerspezifische SQLite-Datenbank hinter Windows Timeline und dem Aktivitätsverlauf, gespeichert unter ConnectedDevicesPlatform in AppData\Local.