Skip to content

Windows Timeline vs SRUM vs Prefetch vs Jump Lists

Windows Timeline, SRUM, Prefetch y Jump Lists comparados: qué registra cada uno, dónde está, cuánto dura y qué pregunta forense responde mejor cada artefacto.

Publicado el 7 min de lectura

Resumen. Timeline dice con qué interactuó un usuario, con tiempo de foco y rutas de archivo, por cuenta. SRUM dice cuánta CPU, disco y red usó cada aplicación, hora a hora, por SID de usuario. Prefetch dice que un binario se ejecutó, cuántas veces y sus últimas ejecuciones, para todo el sistema. Las Jump Lists dicen qué archivos abrió un usuario con qué aplicación. Se solapan a propósito: úselos juntos.

Cada uno de estos artefactos es un testigo parcial. La clave está en saber a cuál preguntar primero y a cuál recurrir cuando el primero calla.

De un vistazo

Windows TimelineSRUMPrefetchJump Lists
ArchivoActivitiesCache.db (+ -wal)SRUDB.dat*.pf*.automaticDestinations-ms, *.customDestinations-ms
Ubicación%LOCALAPPDATA%\ConnectedDevicesPlatform\<account>\C:\Windows\System32\sru\C:\Windows\Prefetch\%APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\ y CustomDestinations\
FormatoSQLite, modo WALBase ESEBinario (comprimido desde Windows 10)Archivo compuesto OLE con entradas LNK y una DestList
AlcancePor cuenta de usuarioSistema, con SID de usuario por registroSistemaPor usuario y por aplicación
Contenido claveAplicaciones, archivos, páginas, segundos de foco, portapapelesCPU, bytes leídos/escritos, bytes de red por aplicaciónRecuento de ejecuciones, últimas ejecuciones, archivos cargadosArchivos y carpetas abiertos por una aplicación, con fechas
Duración de usoSí (activeDurationSeconds)Uso en primer/segundo plano por horaNoNo
Volumen de redNoSíNoNo
Demuestra ejecuciónLa implica para aplicaciones con actividad de usuarioIndicio fuerteEl más directoImplica que se usó la aplicación
Retención30 días por fila; 12 h para el portapapelesLimitada; compruebe el registro más antiguoNúmero fijo de archivos por sistemaSin campo de caducidad temporal
Windows 11Vista retirada; contenido variablePresentePresente (estaciones de trabajo)Presente
Fuenteskacos2000Magnet Forensics, Khatri 2015documentación de libsccadocumentación de dtformats

Parsers para cada uno, en el navegador: Windows Timeline Parser, parser de SRUM, parser de Prefetch, parser de Jump Lists.

Windows Timeline: la atención del usuario

Timeline es el único de los cuatro que registra lo que el usuario estaba mirando y durante cuánto tiempo. Una fila de tipo 6 da el tiempo de foco de una aplicación entre dos marcas de tiempo; una fila de tipo 5 da el archivo o la página abiertos. Las filas del portapapeles, cuando existen, dan el propio texto (análisis forense del portapapeles).

Dónde gana: «¿estaba el usuario trabajando activamente en esta herramienta o solo se ejecutó?»; «¿qué archivo abrió desde la memoria USB?»; «¿qué copió?».

Dónde flojea: ejecución sin ventana, actividad de hace más de 30 días, sistemas Windows 11 donde la base es escasa (estado en Windows 11) y todo lo que el usuario borró (limitaciones).

SRUM: el contador de recursos

System Resource Usage Monitor guarda el uso por aplicación en C:\Windows\System32\sru\SRUDB.dat, una base ESE, escrita aproximadamente cada hora y al apagar (Magnet Forensics). Sus tablas de uso de recursos de aplicaciones y de uso de red incluyen la ruta de la aplicación y el SID del usuario (Khatri, Digital Investigation, 2015).

Dónde gana: los bytes enviados por rclone.exe en una hora dada, algo que ningún otro artefacto de esta lista puede mostrar; la actividad de aplicaciones que nunca tuvieron el foco; una ventana de retención independiente de la de Timeline.

Dónde flojea: granularidad horaria; sin nombres de archivo; datos retenidos en memoria o en el registro hasta que se vuelcan.

Prefetch: el registro de ejecución

El prefetcher de Windows crea archivos Prefetch para los ejecutables lanzados en ediciones de estación de trabajo. Los formatos recientes incluyen un recuento de ejecuciones, hasta ocho fechas de última ejecución y la lista de archivos y directorios que el proceso cargó en sus primeros segundos (documentación de libscca).

Dónde gana: «¿se ejecutó este binario, cuántas veces y cuándo fueron las últimas ejecuciones?», con independencia de la interacción del usuario. La lista de archivos cargados puede revelar archivos que tocó el programa.

Dónde flojea: sin atribución a un usuario; el prefetcher puede desactivarse; el número de archivos .pf está limitado, así que las entradas antiguas rotan; las ediciones de servidor normalmente no lo generan.

Jump Lists: los archivos recientes por aplicación

Las Jump Lists son listas por usuario y por aplicación de elementos abiertos recientemente o con frecuencia. Los archivos AutomaticDestinations son archivos compuestos OLE con entradas en formato LNK y un flujo DestList con fechas de acceso y contadores (documentación de dtformats).

Dónde ganan: qué archivos abrió un usuario con una aplicación dada, incluida la información del volumen de destino procedente de los datos LNK incrustados; memoria larga, al no tener campo de caducidad temporal.

Dónde flojean: solo aplicaciones compatibles con Jump Lists; sin duración; la aplicación se identifica por un hash AppID que hay que asociar a un programa.

¿Cuál primero?

PreguntaPregunte primero aLuego confirme con
¿Se ejecutó este programa?PrefetchAmCache, SRUM, Timeline
¿Trabajó el usuario con él y durante cuánto tiempo?TimelineUso en primer plano de SRUM
¿Cuántos datos envió?SRUMRegistros del proxy / cortafuegos
¿Qué archivos abrió el usuario?Timeline y Jump ListsArchivos LNK, shellbags en el registro
¿Se abrió un archivo en un USB o un recurso compartido?Timeline (ruta), Jump Lists (datos del volumen)Claves USB del registro, LNK
¿Qué copió el usuario?Timeline (tipos 10 y 16)Memoria (parser de RAM)
¿Ocurrió algo hace más de un mes?Jump Lists, PrefetchInstantáneas, diario USN

Un contraste práctico

En el caso ficticio de exfiltración de svc_backup, cada artefacto aporta una pieza distinta:

  • Timeline: rclone.exe en primer plano durante 318 segundos desde C:\Users\Public\, el comando rclone copy en el portapapeles, Payroll_2026.xlsx abierto desde E:\exfil.
  • SRUM mostraría los bytes de red atribuidos a rclone.exe en la hora siguiente.
  • Prefetch daría un recuento de ejecuciones y una última ejecución de RCLONE.EXE, con independencia de cualquier ventana.
  • Las Jump Lists de Excel mostrarían Payroll_2026.xlsx con información del volumen de E:.

Ningún artefacto cuenta la historia completa por sí solo. Timeline la cuenta en los términos más humanos, y por eso merece la pena adquirirlo incluso cuando los demás están presentes.

FAQ

¿Qué artefacto muestra cuánto tiempo usó un usuario una aplicación?

Windows Timeline registra el tiempo de foco activo por aplicación en activeDurationSeconds. SRUM registra el uso de recursos en primer y segundo plano por aplicación en tramos horarios. Prefetch y las Jump Lists no registran duración.

¿Qué artefacto demuestra que un programa se ejecutó?

Prefetch es el más directo de los cuatro para la ejecución en estaciones de trabajo, con un recuento de ejecuciones y fechas de ejecución recientes. Timeline muestra uso interactivo, SRUM uso de recursos y las Jump Lists archivos abiertos a través de una aplicación.

Artículos relacionados

Artículos relacionados

Comparativa justa de parsers de Windows Timeline: WxTCmd, herramientas de kacos2000, Plaso, Velociraptor, SQL y este parser web, con el manejo del WAL.
Qué demuestra realmente una fila de Windows Timeline: archivo abierto, aplicación en primer plano, tiempo de uso. Cómo redactarlo y qué artefactos lo confirman.
Paso a paso: abra ActivitiesCache.db y su -wal en un visor gratuito, filtre aplicaciones, archivos, tiempo de foco y portapapeles, y exporte a CSV o JSON.