Skip to content

Windows Timeline prouve-t-il l'exécution ou l'accès ?

Ce que prouve vraiment une ligne Windows Timeline : fichier ouvert, application au premier plan, temps passé. Comment le formuler et quels artefacts confirmer.

Publié le 7 min de lecture

En bref. Une ligne Timeline prouve un usage par l'utilisateur, compte par compte : une ligne de type 5 indique qu'une application a ouvert un fichier ou une page ; une ligne de type 6 indique qu'une application était au premier plan pendant activeDurationSeconds. Cela implique l'exécution de l'application concernée et l'accès au chemin indiqué. Cela ne prouve pas qu'un programme absent de Timeline ne s'est jamais exécuté. Formulez vos constats ainsi : « l'historique des activités de l'utilisateur X enregistre... », corroborez avec Prefetch, SRUM ou les événements de création de processus, et précisez le champ horaire utilisé.

Timeline pousse à l'excès parce qu'elle se lit trop facilement. Une ligne « Payroll_2026.xlsx, Excel, 10:40 » a l'air d'un aveu. C'est une preuve solide, mais d'une chose précise. Cet article dit laquelle.

Ce que chaque type de ligne permet d'affirmer

LignePermet d'affirmerNe permet pas d'affirmer
Type 5, application avec chemin de fichierL'application a ouvert cet élément, dans la session de cet utilisateur, à StartTimeQue l'utilisateur a lu ou modifié le contenu ; que le fichier existe encore
Type 5, application seuleL'application a été lancée de façon visible pour l'utilisateurLes arguments de ligne de commande, le processus parent
Type 6, focusL'application était au premier plan pendant environ activeDurationSeconds entre début et finQuel document était ouvert dans cette fenêtre (voir les lignes de type 5 voisines)
Type 10 / 16Contenu du presse-papiers / événements copier-coller (article presse-papiers)Où le texte a été collé, sauf s'il existe un événement de collage
ActivityOperation, suppressionUne entrée a été mise en file de suppression, généralement parce que l'utilisateur l'a retirée (kacos2000)Pourquoi elle a été retirée

Microsoft présente l'historique des activités comme les applications et services utilisés, les fichiers ouverts et les sites consultés (Microsoft Support). C'est le registre de ce qu'une personne a fait dans l'interface, pas un journal de création de processus.

« Ça a tourné » contre « ce n'est pas là »

Présent : si C:\Users\Public\rclone.exe a une ligne de type 6 avec 318 secondes de focus, le binaire tournait et était au premier plan pendant environ cinq minutes dans la session de cet utilisateur. C'est une exécution, et plus encore : un usage interactif.

Absent : une ligne manquante ne veut pas dire grand-chose. Ce qui peut plausiblement ne laisser aucune activité Timeline :

  • Services, tâches planifiées et processus lancés par d'autres processus sans fenêtre visible par l'utilisateur.
  • Outils lancés sous un autre compte (l'activité serait dans la base de ce compte, si elle existe).
  • Activité survenue pendant que la collecte d'historique était désactivée, ou après que l'utilisateur l'a effacée (Microsoft Support).
  • Lignes expirées (30 jours après la dernière modification dans les tests de kacos2000) (kacos2000).
  • Lignes restées dans un WAL que personne n'a collecté (pourquoi le WAL compte).

Pour l'exécution elle-même, utilisez les artefacts qui enregistrent la création de processus ou le lancement de programmes. Le site ShimCache explique pourquoi même cet artefact ne prouve pas à lui seul l'exécution ; la même rigueur s'applique ici.

BesoinMeilleur artefact principal
Programme exécuté, avec nombre et dates d'exécutionPrefetch (documentation du format)
Identité du binaire par hashAmCache
Création de processus avec ligne de commandeSecurity 4688 ou Sysmon 1 dans les journaux d'événements
Consommation de ressources par application, par heureSRUM

Accès aux fichiers : ce que dit le chemin

Le chemin du fichier provient du contentUri du payload (ou de description). Le Windows Timeline Parser le décode en chemin Windows et signale trois situations :

Motif de cheminMarqueurPourquoi c'est importantCorroborer avec
E:\..., tout lecteur autre que C:Autre lecteur (USB ?)Support amovible ou autre volumeFichiers LNK (numéro de série du volume, type de lecteur), clés USB du registre via le parseur de registre
\\server\share\...Chemin réseauAccès à un partage de fichiersFichiers LNK, journaux SMB du serveur, journaux d'événements
...\Users\Public\..., AppData, Downloads, ProgramData, Windows\TempDossier modifiable par l'utilisateurEmplacements de préparation courantsJournal USN pour la création et la suppression

La lettre de lecteur est celle que voyait la session de l'utilisateur à ce moment-là. Elle n'identifie pas le périphérique. E: le lundi et E: le mardi peuvent être deux clés USB différentes.

Temps de focus : lire avec attention

activeDurationSeconds est le champ Timeline le plus cité, et le plus facile à mal restituer.

  • Il mesure le temps pendant lequel l'application était utilisée, pas le temps pendant lequel elle était ouverte. Deux heures d'une fenêtre inactive derrière une autre application ne font pas deux heures de focus.
  • kacos2000 a constaté que la durée du payload diffère parfois de EndTime - StartTime, et que la première entrée d'exécution d'une application de bureau peut n'avoir aucune durée (kacos2000).
  • Une ligne de type 6 est mise à jour tant que la session continue. Si le WAL contient une version plus récente de la ligne, la base seule montre une session plus courte. L'outil marque ces lignes Modifiée dans le WAL.

Précisez lequel vous avez utilisé : « le payload enregistre 318 secondes d'utilisation active entre 10:47:12 et 10:52:30 UTC ».

Comment formuler les constats

Faible : « Timeline montre que l'utilisateur a exfiltré Payroll_2026.xlsx. »

Plus solide : « La base d'historique des activités de l'utilisateur svc_backup (ActivitiesCache.db et son journal write-ahead) enregistre l'ouverture par Excel de E:\exfil\finance_2026\Payroll_2026.xlsx à 10:40:12 UTC le 14 septembre 2026. Cette ligne n'existe que dans le WAL. Le Prefetch d'EXCEL.EXE et le fichier LNK de Payroll_2026.xlsx sont cohérents avec ce constat. »

La seconde version nomme le compte, les fichiers sources, le champ, le fuseau horaire, le statut WAL et la corroboration. (L'exemple provient du scénario fictif utilisé sur ce site ; voir le cas pas à pas.)

Liste de contrôle avant d'écrire « l'utilisateur a fait X »

  • La base est attribuée au bon compte (chemin du profil, pas seulement le nom du dossier).
  • Le WAL a été analysé, et vous savez si la ligne est uniquement dans le WAL ou modifiée dans le WAL.
  • Les heures sont en UTC, avec la conversion indiquée.
  • L'affirmation correspond au type de ligne (ouvert, au premier plan, copié).
  • Au moins un artefact indépendant concorde.

FAQ

Une entrée Windows Timeline prouve-t-elle qu'un programme a été exécuté ?

Une ligne de type 5 ou 6 pour un exécutable signifie que l'utilisateur s'en est servi au travers d'une fenêtre, ce qui implique qu'il s'est exécuté. L'absence de ligne ne prouve rien : processus d'arrière-plan, services et tout ce qui n'a jamais eu le focus peuvent tourner sans entrée Timeline.

Windows Timeline montre-t-il les fichiers ouverts depuis une clé USB ?

Oui, lorsque le fichier a été ouvert d'une façon qui a créé une activité de type 5. Le chemin conserve la lettre de lecteur, par exemple E:\, mais ni le numéro de série du volume ni le périphérique : associez-le aux fichiers LNK, aux Jump Lists et au registre pour identifier le support.

Articles liés

Articles liés

Cas fictif pas à pas : reconstituer la session interactive d'un compte de service et l'exfiltration de la paie grâce à ActivitiesCache.db et à son WAL.
Comment Windows stocke le texte du presse-papiers dans ActivitiesCache.db : types 10 et 16, paramètres requis, expiration à 12 heures et décodage Base64.
Comparatif honnête des parseurs Windows Timeline : WxTCmd, outils de kacos2000, Plaso, Velociraptor, requêtes SQL et ce parseur web, avec la gestion du WAL.