Series
Investigar con Windows Timeline
5 posts in this series. Read them in order or jump to any one.
- Cómo analizar ActivitiesCache.db en el navegador
Paso a paso: abra ActivitiesCache.db y su -wal en un visor gratuito, filtre aplicaciones, archivos, tiempo de foco y portapapeles, y exporte a CSV o JSON.
- ¿Demuestra Windows Timeline la ejecución o el acceso?
Qué demuestra realmente una fila de Windows Timeline: archivo abierto, aplicación en primer plano, tiempo de uso. Cómo redactarlo y qué artefactos lo confirman.
- Análisis forense del portapapeles en ActivitiesCache.db
Cómo guarda Windows el texto del portapapeles en ActivitiesCache.db: tipos 10 y 16, configuración necesaria, caducidad de 12 horas y decodificación Base64.
- Investigación con Windows Timeline: caso de exfiltración
Caso ficticio paso a paso: reconstruir la sesión interactiva de una cuenta de servicio y la exfiltración de nóminas con ActivitiesCache.db y su WAL.
- Limitaciones y antiforense de Windows Timeline
Dónde se agota la evidencia de Windows Timeline: caducidad, configuración, historial borrado, filas eliminadas, WAL ausente, límites del parser y manipulación.