Articles tagués: #sqlite
Là où s'arrêtent les preuves Windows Timeline : expiration, paramètres, historique effacé, lignes supprimées, WAL manquant, limites des parseurs, falsification.
Comment le mode WAL de SQLite cache l'activité la plus récente de Windows Timeline dans ActivitiesCache.db-wal, et comment l'analyser sans rien altérer.
Référence des champs d'ActivitiesCache.db : ActivityType 5, 6, 10 et 16, JSON AppId, clés du payload comme activeDurationSeconds et toutes les colonnes de date.
Guide complet de l'analyse forensique de Windows Timeline : ce que contient ActivitiesCache.db, où le trouver, pourquoi le -wal compte et comment l'exploiter.