A–Z
Glosario
Definiciones claras de los términos forenses de Windows Timeline y SQLite usados en el blog.
- Tabla ActivityOperation
- La tabla de ActivitiesCache.db con operaciones en cola de inserción, actualización y eliminación; las entradas quitadas de Timeline dejan rastro.
- Freelist de SQLite
- La lista de páginas sin uso de una base SQLite. Las filas eliminadas pueden sobrevivir en páginas libres y freeblocks hasta que se reutilizan.
- ClipboardPayload
- La columna de ActivitiesCache.db que guarda el portapapeles de las actividades de tipo 10, como array JSON con texto en Base64 y un nombre de formato.
- activeDurationSeconds
- La clave del payload de las actividades de tipo 6 de Windows Timeline que registra cuántos segundos estuvo una aplicación en uso activo (con el foco).
- Checkpoint del WAL
- La operación de SQLite que copia las páginas confirmadas del registro write-ahead al archivo de la base, tras lo cual el WAL puede reiniciarse y reutilizarse.
- Registro write-ahead (WAL)
- El modo de registro de SQLite en el que los cambios confirmados se añaden a un archivo -wal aparte antes de copiarse a la base principal en un checkpoint.
- ActivityType
- El entero de ActivitiesCache.db que indica qué registra una fila: 5 apertura, 6 primer plano, 10 portapapeles, 16 copiar o pegar, 2 notificación.
- AppId (JSON)
- La columna de ActivitiesCache.db que identifica la aplicación como un array JSON de pares plataforma/aplicación, a menudo con GUID de carpetas conocidas.
- GUID de carpeta conocida (KNOWNFOLDERID)
- Un GUID con el que Windows nombra una carpeta estándar como System32 o Program Files. Las rutas AppId de Timeline suelen empezar por uno de ellos.
- ConnectedDevicesPlatform
- El componente de Windows y la carpeta por usuario que alojan ActivitiesCache.db, con una subcarpeta por cuenta: L.<username> para las cuentas locales.
- Índice WAL (archivo -shm)
- El archivo de memoria compartida (-shm) con el que SQLite localiza rápido las páginas del registro WAL. Es reconstruible y no contiene evidencia propia.
- ActivitiesCache.db
- La base de datos SQLite por usuario detrás de Windows Timeline y del historial de actividades, guardada en ConnectedDevicesPlatform, dentro de AppData\Local.