Skip to content

Glossar

Tabelle ActivityOperation

Die Tabelle in ActivitiesCache.db mit vorgemerkten Einfüge-, Änderungs- und Löschoperationen; aus Timeline entfernte Einträge hinterlassen hier Spuren.

ActivityOperation enthält Operationen, die auf die Synchronisierung warten, mit einem OperationType von 1 (Einfügen), 2 (Aktualisieren) oder 3 (Löschen) und einer CreatedTime, die angibt, wann die Operation vorgemerkt wurde. kacos2000 stellte fest, dass beim Entfernen einer Kachel aus Timeline der Eintrag mit dem Status „gelöscht“ hierher kopiert wird (kacos2000).

Eine Löschoperation ist damit ein mit Zeitstempel versehener Beleg für einen Bereinigungsversuch. Der Windows Timeline Parser markiert solche Zeilen als Löschung. Siehe Grenzen und Anti-Forensik von Windows Timeline.