Artículos etiquetados: #sqlite
Dónde se agota la evidencia de Windows Timeline: caducidad, configuración, historial borrado, filas eliminadas, WAL ausente, límites del parser y manipulación.
Cómo el modo WAL de SQLite esconde la actividad más reciente de Windows Timeline en ActivitiesCache.db-wal, cómo funcionan los checkpoints y cómo analizarlo.
Referencia de campos de ActivitiesCache.db: ActivityType 5, 6, 10 y 16, JSON AppId, claves del payload como activeDurationSeconds y las columnas de fecha.
Guía completa de análisis forense de Windows Timeline: qué registra ActivitiesCache.db, dónde está, por qué importa el -wal y cómo leerlo en una investigación.