Windows Timeline vs SRUM vs Prefetch vs Jump Lists
Windows Timeline, SRUM, Prefetch et Jump Lists comparés : ce que chacun enregistre, où il se trouve, combien de temps il dure et à quelle question il répond.
En bref. Timeline dit à quoi un utilisateur s'est consacré, avec le temps de focus et les chemins de fichiers, compte par compte. SRUM dit combien de CPU, de disque et de réseau chaque application a consommé, heure par heure, par SID d'utilisateur. Prefetch dit qu'un binaire s'est exécuté, combien de fois, et ses dernières dates d'exécution, à l'échelle du système. Les Jump Lists disent quels fichiers un utilisateur a ouverts avec quelle application. Ils se recoupent volontairement : utilisez-les ensemble.
Chacun de ces artefacts est un témoin partiel. Tout l'art consiste à savoir lequel interroger en premier, et lequel appeler quand le premier se tait.
Vue d'ensemble
| Windows Timeline | SRUM | Prefetch | Jump Lists | |
|---|---|---|---|---|
| Fichier | ActivitiesCache.db (+ -wal) | SRUDB.dat | *.pf | *.automaticDestinations-ms, *.customDestinations-ms |
| Emplacement | %LOCALAPPDATA%\ConnectedDevicesPlatform\<account>\ | C:\Windows\System32\sru\ | C:\Windows\Prefetch\ | %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\ et CustomDestinations\ |
| Format | SQLite, mode WAL | Base ESE | Binaire (compressé à partir de Windows 10) | Fichier composé OLE avec entrées LNK et une DestList |
| Portée | Par compte utilisateur | Système, avec SID d'utilisateur par enregistrement | Système | Par utilisateur, par application |
| Contenu clé | Applications, fichiers, pages, secondes de focus, presse-papiers | CPU, octets lus/écrits, octets réseau par application | Nombre d'exécutions, dernières exécutions, fichiers chargés | Fichiers et dossiers ouverts par une application, avec dates |
| Durée d'utilisation | Oui (activeDurationSeconds) | Usage premier plan / arrière-plan par heure | Non | Non |
| Volume réseau | Non | Oui | Non | Non |
| Prouve l'exécution | L'implique pour les applications avec activité utilisateur | Indice fort | Le plus direct | Implique que l'application a servi |
| Rétention | 30 jours par ligne ; 12 h pour le presse-papiers | Limitée ; vérifier l'enregistrement le plus ancien | Nombre fixe de fichiers par système | Pas de champ d'expiration temporelle |
| Windows 11 | Vue retirée ; contenu variable | Présent | Présent (postes de travail) | Présent |
| Sources | kacos2000 | Magnet Forensics, Khatri 2015 | documentation libscca | documentation dtformats |
Un parseur pour chacun, dans le navigateur : Windows Timeline Parser, parseur SRUM, parseur Prefetch, parseur de Jump Lists.
Windows Timeline : l'attention de l'utilisateur
Timeline est le seul des quatre à enregistrer ce que l'utilisateur regardait, et pendant combien de temps. Une ligne de type 6 donne le temps de focus d'une application entre deux horodatages ; une ligne de type 5 donne le fichier ou la page ouverts. Les lignes de presse-papiers, quand elles existent, donnent le texte lui-même (analyse du presse-papiers).
Là où il gagne : « l'utilisateur travaillait-il activement dans cet outil, ou l'outil a-t-il seulement tourné ? » ; « quel fichier a-t-il ouvert depuis la clé USB ? » ; « qu'a-t-il copié ? ».
Là où il est faible : exécution sans fenêtre, activité de plus de 30 jours, systèmes Windows 11 où la base est maigre (statut sous Windows 11), et tout ce que l'utilisateur a effacé (limites).
SRUM : le compteur de ressources
Le System Resource Usage Monitor stocke l'usage par application dans C:\Windows\System32\sru\SRUDB.dat, une base ESE, écrite environ toutes les heures et à l'arrêt (Magnet Forensics). Ses tables d'usage des ressources applicatives et d'usage réseau portent le chemin de l'application et le SID de l'utilisateur (Khatri, Digital Investigation, 2015).
Là où il gagne : les octets envoyés par rclone.exe pendant une heure donnée, ce qu'aucun autre artefact ici ne peut montrer ; l'activité d'applications qui n'ont jamais eu le focus ; une fenêtre de rétention indépendante de celle de Timeline.
Là où il est faible : granularité horaire ; aucun nom de fichier ; données conservées en mémoire ou dans le registre jusqu'à leur écriture.
Prefetch : le registre d'exécution
Les fichiers Prefetch sont créés par le prefetcher de Windows pour les exécutables lancés sur les éditions poste de travail. Les formats récents contiennent un nombre d'exécutions, jusqu'à huit dernières dates d'exécution, et la liste des fichiers et dossiers chargés par le processus dans ses premières secondes (documentation libscca).
Là où il gagne : « ce binaire s'est-il exécuté, combien de fois, et quand pour les dernières fois ? », indépendamment de toute interaction de l'utilisateur. La liste des fichiers chargés peut révéler des fichiers touchés par le programme.
Là où il est faible : aucune attribution à un utilisateur ; le prefetcher peut être désactivé ; le nombre de fichiers .pf est plafonné, les anciens disparaissent donc ; les éditions serveur n'en produisent généralement pas.
Jump Lists : les fichiers récents par application
Les Jump Lists sont des listes, par utilisateur et par application, d'éléments ouverts récemment ou fréquemment. Les fichiers AutomaticDestinations sont des fichiers composés OLE qui contiennent des entrées au format LNK et un flux DestList avec dates d'accès et compteurs (documentation dtformats).
Là où elles gagnent : quels fichiers un utilisateur a ouverts avec une application donnée, y compris les informations sur le volume cible issues des données LNK intégrées ; une mémoire longue, faute de champ d'expiration temporelle.
Là où elles sont faibles : uniquement les applications qui prennent en charge les Jump Lists ; pas de durée ; l'application est identifiée par un hash d'AppID qu'il faut associer à un programme.
Lequel interroger en premier ?
| Question | D'abord | Puis confirmer avec |
|---|---|---|
| Ce programme s'est-il exécuté ? | Prefetch | AmCache, SRUM, Timeline |
| L'utilisateur y a-t-il travaillé, et combien de temps ? | Timeline | Usage au premier plan dans SRUM |
| Combien de données a-t-il envoyées ? | SRUM | Journaux du proxy / du pare-feu |
| Quels fichiers l'utilisateur a-t-il ouverts ? | Timeline et Jump Lists | Fichiers LNK, shellbags dans le registre |
| Un fichier sur une clé USB ou un partage a-t-il été ouvert ? | Timeline (chemin), Jump Lists (données de volume) | Clés USB du registre, LNK |
| Qu'a copié l'utilisateur ? | Timeline (types 10 et 16) | Mémoire (parseur de RAM) |
| Quelque chose s'est-il passé il y a plus d'un mois ? | Jump Lists, Prefetch | Clichés instantanés, journal USN |
Un exemple contrasté
Dans le cas d'exfiltration fictif svc_backup, chaque artefact apporte une pièce différente :
- Timeline :
rclone.exeau premier plan pendant 318 secondes depuisC:\Users\Public\, la commanderclone copydans le presse-papiers,Payroll_2026.xlsxouvert depuisE:\exfil. - SRUM montrerait les octets réseau attribués à
rclone.exedans l'heure qui a suivi. - Prefetch donnerait un nombre d'exécutions et une dernière date d'exécution pour
RCLONE.EXE, indépendamment de toute fenêtre. - Les Jump Lists d'Excel listeraient
Payroll_2026.xlsxavec des informations de volume pourE:.
Aucun artefact ne raconte seul toute l'histoire. Timeline la raconte dans les termes les plus humains, et c'est pourquoi il vaut la peine de le collecter même quand les autres sont présents.
FAQ
Quel artefact montre combien de temps un utilisateur s'est servi d'une application ?
Windows Timeline enregistre le temps de focus actif par application dans activeDurationSeconds. SRUM enregistre l'usage des ressources au premier plan et en arrière-plan par application, par tranches horaires. Prefetch et les Jump Lists n'enregistrent pas de durée.
Quel artefact prouve qu'un programme s'est exécuté ?
Prefetch est le plus direct des quatre pour l'exécution sur les postes de travail, avec un nombre d'exécutions et des dates d'exécution récentes. Timeline montre un usage interactif, SRUM une consommation de ressources, et les Jump Lists des fichiers ouverts via une application.