Skip to content

A–Z

Glosario

Definiciones claras de los términos forenses de Windows Timeline y SQLite usados en el blog.

Tabla ActivityOperation
La tabla de ActivitiesCache.db con operaciones en cola de inserción, actualización y eliminación; las entradas quitadas de Timeline dejan rastro.
Freelist de SQLite
La lista de páginas sin uso de una base SQLite. Las filas eliminadas pueden sobrevivir en páginas libres y freeblocks hasta que se reutilizan.
ClipboardPayload
La columna de ActivitiesCache.db que guarda el portapapeles de las actividades de tipo 10, como array JSON con texto en Base64 y un nombre de formato.
activeDurationSeconds
La clave del payload de las actividades de tipo 6 de Windows Timeline que registra cuántos segundos estuvo una aplicación en uso activo (con el foco).
Checkpoint del WAL
La operación de SQLite que copia las páginas confirmadas del registro write-ahead al archivo de la base, tras lo cual el WAL puede reiniciarse y reutilizarse.
Registro write-ahead (WAL)
El modo de registro de SQLite en el que los cambios confirmados se añaden a un archivo -wal aparte antes de copiarse a la base principal en un checkpoint.
ActivityType
El entero de ActivitiesCache.db que indica qué registra una fila: 5 apertura, 6 primer plano, 10 portapapeles, 16 copiar o pegar, 2 notificación.
AppId (JSON)
La columna de ActivitiesCache.db que identifica la aplicación como un array JSON de pares plataforma/aplicación, a menudo con GUID de carpetas conocidas.
GUID de carpeta conocida (KNOWNFOLDERID)
Un GUID con el que Windows nombra una carpeta estándar como System32 o Program Files. Las rutas AppId de Timeline suelen empezar por uno de ellos.
ConnectedDevicesPlatform
El componente de Windows y la carpeta por usuario que alojan ActivitiesCache.db, con una subcarpeta por cuenta: L.<username> para las cuentas locales.
Índice WAL (archivo -shm)
El archivo de memoria compartida (-shm) con el que SQLite localiza rápido las páginas del registro WAL. Es reconstruible y no contiene evidencia propia.
ActivitiesCache.db
La base de datos SQLite por usuario detrás de Windows Timeline y del historial de actividades, guardada en ConnectedDevicesPlatform, dentro de AppData\Local.