Windows Timeline vs SRUM vs Prefetch vs Jump Lists
Windows Timeline, SRUM, Prefetch y Jump Lists comparados: qué registra cada uno, dónde está, cuánto dura y qué pregunta forense responde mejor cada artefacto.
Resumen. Timeline dice con qué interactuó un usuario, con tiempo de foco y rutas de archivo, por cuenta. SRUM dice cuánta CPU, disco y red usó cada aplicación, hora a hora, por SID de usuario. Prefetch dice que un binario se ejecutó, cuántas veces y sus últimas ejecuciones, para todo el sistema. Las Jump Lists dicen qué archivos abrió un usuario con qué aplicación. Se solapan a propósito: úselos juntos.
Cada uno de estos artefactos es un testigo parcial. La clave está en saber a cuál preguntar primero y a cuál recurrir cuando el primero calla.
De un vistazo
| Windows Timeline | SRUM | Prefetch | Jump Lists | |
|---|---|---|---|---|
| Archivo | ActivitiesCache.db (+ -wal) | SRUDB.dat | *.pf | *.automaticDestinations-ms, *.customDestinations-ms |
| Ubicación | %LOCALAPPDATA%\ConnectedDevicesPlatform\<account>\ | C:\Windows\System32\sru\ | C:\Windows\Prefetch\ | %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\ y CustomDestinations\ |
| Formato | SQLite, modo WAL | Base ESE | Binario (comprimido desde Windows 10) | Archivo compuesto OLE con entradas LNK y una DestList |
| Alcance | Por cuenta de usuario | Sistema, con SID de usuario por registro | Sistema | Por usuario y por aplicación |
| Contenido clave | Aplicaciones, archivos, páginas, segundos de foco, portapapeles | CPU, bytes leídos/escritos, bytes de red por aplicación | Recuento de ejecuciones, últimas ejecuciones, archivos cargados | Archivos y carpetas abiertos por una aplicación, con fechas |
| Duración de uso | Sí (activeDurationSeconds) | Uso en primer/segundo plano por hora | No | No |
| Volumen de red | No | Sí | No | No |
| Demuestra ejecución | La implica para aplicaciones con actividad de usuario | Indicio fuerte | El más directo | Implica que se usó la aplicación |
| Retención | 30 días por fila; 12 h para el portapapeles | Limitada; compruebe el registro más antiguo | Número fijo de archivos por sistema | Sin campo de caducidad temporal |
| Windows 11 | Vista retirada; contenido variable | Presente | Presente (estaciones de trabajo) | Presente |
| Fuentes | kacos2000 | Magnet Forensics, Khatri 2015 | documentación de libscca | documentación de dtformats |
Parsers para cada uno, en el navegador: Windows Timeline Parser, parser de SRUM, parser de Prefetch, parser de Jump Lists.
Windows Timeline: la atención del usuario
Timeline es el único de los cuatro que registra lo que el usuario estaba mirando y durante cuánto tiempo. Una fila de tipo 6 da el tiempo de foco de una aplicación entre dos marcas de tiempo; una fila de tipo 5 da el archivo o la página abiertos. Las filas del portapapeles, cuando existen, dan el propio texto (análisis forense del portapapeles).
Dónde gana: «¿estaba el usuario trabajando activamente en esta herramienta o solo se ejecutó?»; «¿qué archivo abrió desde la memoria USB?»; «¿qué copió?».
Dónde flojea: ejecución sin ventana, actividad de hace más de 30 días, sistemas Windows 11 donde la base es escasa (estado en Windows 11) y todo lo que el usuario borró (limitaciones).
SRUM: el contador de recursos
System Resource Usage Monitor guarda el uso por aplicación en C:\Windows\System32\sru\SRUDB.dat, una base ESE, escrita aproximadamente cada hora y al apagar (Magnet Forensics). Sus tablas de uso de recursos de aplicaciones y de uso de red incluyen la ruta de la aplicación y el SID del usuario (Khatri, Digital Investigation, 2015).
Dónde gana: los bytes enviados por rclone.exe en una hora dada, algo que ningún otro artefacto de esta lista puede mostrar; la actividad de aplicaciones que nunca tuvieron el foco; una ventana de retención independiente de la de Timeline.
Dónde flojea: granularidad horaria; sin nombres de archivo; datos retenidos en memoria o en el registro hasta que se vuelcan.
Prefetch: el registro de ejecución
El prefetcher de Windows crea archivos Prefetch para los ejecutables lanzados en ediciones de estación de trabajo. Los formatos recientes incluyen un recuento de ejecuciones, hasta ocho fechas de última ejecución y la lista de archivos y directorios que el proceso cargó en sus primeros segundos (documentación de libscca).
Dónde gana: «¿se ejecutó este binario, cuántas veces y cuándo fueron las últimas ejecuciones?», con independencia de la interacción del usuario. La lista de archivos cargados puede revelar archivos que tocó el programa.
Dónde flojea: sin atribución a un usuario; el prefetcher puede desactivarse; el número de archivos .pf está limitado, así que las entradas antiguas rotan; las ediciones de servidor normalmente no lo generan.
Jump Lists: los archivos recientes por aplicación
Las Jump Lists son listas por usuario y por aplicación de elementos abiertos recientemente o con frecuencia. Los archivos AutomaticDestinations son archivos compuestos OLE con entradas en formato LNK y un flujo DestList con fechas de acceso y contadores (documentación de dtformats).
Dónde ganan: qué archivos abrió un usuario con una aplicación dada, incluida la información del volumen de destino procedente de los datos LNK incrustados; memoria larga, al no tener campo de caducidad temporal.
Dónde flojean: solo aplicaciones compatibles con Jump Lists; sin duración; la aplicación se identifica por un hash AppID que hay que asociar a un programa.
¿Cuál primero?
| Pregunta | Pregunte primero a | Luego confirme con |
|---|---|---|
| ¿Se ejecutó este programa? | Prefetch | AmCache, SRUM, Timeline |
| ¿Trabajó el usuario con él y durante cuánto tiempo? | Timeline | Uso en primer plano de SRUM |
| ¿Cuántos datos envió? | SRUM | Registros del proxy / cortafuegos |
| ¿Qué archivos abrió el usuario? | Timeline y Jump Lists | Archivos LNK, shellbags en el registro |
| ¿Se abrió un archivo en un USB o un recurso compartido? | Timeline (ruta), Jump Lists (datos del volumen) | Claves USB del registro, LNK |
| ¿Qué copió el usuario? | Timeline (tipos 10 y 16) | Memoria (parser de RAM) |
| ¿Ocurrió algo hace más de un mes? | Jump Lists, Prefetch | Instantáneas, diario USN |
Un contraste práctico
En el caso ficticio de exfiltración de svc_backup, cada artefacto aporta una pieza distinta:
- Timeline:
rclone.exeen primer plano durante 318 segundos desdeC:\Users\Public\, el comandorclone copyen el portapapeles,Payroll_2026.xlsxabierto desdeE:\exfil. - SRUM mostraría los bytes de red atribuidos a
rclone.exeen la hora siguiente. - Prefetch daría un recuento de ejecuciones y una última ejecución de
RCLONE.EXE, con independencia de cualquier ventana. - Las Jump Lists de Excel mostrarían
Payroll_2026.xlsxcon información del volumen deE:.
Ningún artefacto cuenta la historia completa por sí solo. Timeline la cuenta en los términos más humanos, y por eso merece la pena adquirirlo incluso cuando los demás están presentes.
FAQ
¿Qué artefacto muestra cuánto tiempo usó un usuario una aplicación?
Windows Timeline registra el tiempo de foco activo por aplicación en activeDurationSeconds. SRUM registra el uso de recursos en primer y segundo plano por aplicación en tramos horarios. Prefetch y las Jump Lists no registran duración.
¿Qué artefacto demuestra que un programa se ejecutó?
Prefetch es el más directo de los cuatro para la ejecución en estaciones de trabajo, con un recuento de ejecuciones y fechas de ejecución recientes. Timeline muestra uso interactivo, SRUM uso de recursos y las Jump Lists archivos abiertos a través de una aplicación.