Skip to content

Series

Ermitteln mit Windows Timeline

5 posts in this series. Read them in order or jump to any one.

  1. ActivitiesCache.db im Browser analysieren

    Schritt für Schritt: ActivitiesCache.db mit -wal im kostenlosen Viewer öffnen, Apps, Dateien, Fokuszeit und Zwischenablage filtern, CSV oder JSON exportieren.

  2. Beweist Windows Timeline Ausführung oder Dateizugriff?

    Was eine Windows-Timeline-Zeile wirklich belegt: geöffnete Datei, App im Fokus, Nutzungsdauer. Wie Sie es formulieren und welche Artefakte es bestätigen.

  3. Zwischenablage-Forensik in ActivitiesCache.db

    Wie Windows Text aus der Zwischenablage in ActivitiesCache.db speichert: Typen 10 und 16, nötige Einstellungen, Ablauf nach 12 Stunden und Base64-Dekodierung.

  4. Windows-Timeline-Ermittlung: ein Exfiltrationsfall

    Fiktiver Fall Schritt für Schritt: interaktive Sitzung eines Dienstkontos und Exfiltration von Gehaltsdaten aus ActivitiesCache.db und WAL rekonstruieren.

  5. Grenzen und Anti-Forensik von Windows Timeline

    Wo die Beweiskraft von Windows Timeline endet: Ablauf, Einstellungen, gelöschter Verlauf, entfernte Zeilen, fehlendes WAL, Parser-Grenzen und Manipulation.

All posts in this series

Schritt für Schritt: ActivitiesCache.db mit -wal im kostenlosen Viewer öffnen, Apps, Dateien, Fokuszeit und Zwischenablage filtern, CSV oder JSON exportieren.
Was eine Windows-Timeline-Zeile wirklich belegt: geöffnete Datei, App im Fokus, Nutzungsdauer. Wie Sie es formulieren und welche Artefakte es bestätigen.
Wie Windows Text aus der Zwischenablage in ActivitiesCache.db speichert: Typen 10 und 16, nötige Einstellungen, Ablauf nach 12 Stunden und Base64-Dekodierung.
Fiktiver Fall Schritt für Schritt: interaktive Sitzung eines Dienstkontos und Exfiltration von Gehaltsdaten aus ActivitiesCache.db und WAL rekonstruieren.
Wo die Beweiskraft von Windows Timeline endet: Ablauf, Einstellungen, gelöschter Verlauf, entfernte Zeilen, fehlendes WAL, Parser-Grenzen und Manipulation.