Skip to content

Windows Timeline vs SRUM vs Prefetch vs Jump Lists

Windows Timeline, SRUM, Prefetch et Jump Lists comparés : ce que chacun enregistre, où il se trouve, combien de temps il dure et à quelle question il répond.

Publié le 7 min de lecture

En bref. Timeline dit à quoi un utilisateur s'est consacré, avec le temps de focus et les chemins de fichiers, compte par compte. SRUM dit combien de CPU, de disque et de réseau chaque application a consommé, heure par heure, par SID d'utilisateur. Prefetch dit qu'un binaire s'est exécuté, combien de fois, et ses dernières dates d'exécution, à l'échelle du système. Les Jump Lists disent quels fichiers un utilisateur a ouverts avec quelle application. Ils se recoupent volontairement : utilisez-les ensemble.

Chacun de ces artefacts est un témoin partiel. Tout l'art consiste à savoir lequel interroger en premier, et lequel appeler quand le premier se tait.

Vue d'ensemble

Windows TimelineSRUMPrefetchJump Lists
FichierActivitiesCache.db (+ -wal)SRUDB.dat*.pf*.automaticDestinations-ms, *.customDestinations-ms
Emplacement%LOCALAPPDATA%\ConnectedDevicesPlatform\<account>\C:\Windows\System32\sru\C:\Windows\Prefetch\%APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\ et CustomDestinations\
FormatSQLite, mode WALBase ESEBinaire (compressé à partir de Windows 10)Fichier composé OLE avec entrées LNK et une DestList
PortéePar compte utilisateurSystème, avec SID d'utilisateur par enregistrementSystèmePar utilisateur, par application
Contenu cléApplications, fichiers, pages, secondes de focus, presse-papiersCPU, octets lus/écrits, octets réseau par applicationNombre d'exécutions, dernières exécutions, fichiers chargésFichiers et dossiers ouverts par une application, avec dates
Durée d'utilisationOui (activeDurationSeconds)Usage premier plan / arrière-plan par heureNonNon
Volume réseauNonOuiNonNon
Prouve l'exécutionL'implique pour les applications avec activité utilisateurIndice fortLe plus directImplique que l'application a servi
Rétention30 jours par ligne ; 12 h pour le presse-papiersLimitée ; vérifier l'enregistrement le plus ancienNombre fixe de fichiers par systèmePas de champ d'expiration temporelle
Windows 11Vue retirée ; contenu variablePrésentPrésent (postes de travail)Présent
Sourceskacos2000Magnet Forensics, Khatri 2015documentation libsccadocumentation dtformats

Un parseur pour chacun, dans le navigateur : Windows Timeline Parser, parseur SRUM, parseur Prefetch, parseur de Jump Lists.

Windows Timeline : l'attention de l'utilisateur

Timeline est le seul des quatre à enregistrer ce que l'utilisateur regardait, et pendant combien de temps. Une ligne de type 6 donne le temps de focus d'une application entre deux horodatages ; une ligne de type 5 donne le fichier ou la page ouverts. Les lignes de presse-papiers, quand elles existent, donnent le texte lui-même (analyse du presse-papiers).

Là où il gagne : « l'utilisateur travaillait-il activement dans cet outil, ou l'outil a-t-il seulement tourné ? » ; « quel fichier a-t-il ouvert depuis la clé USB ? » ; « qu'a-t-il copié ? ».

Là où il est faible : exécution sans fenêtre, activité de plus de 30 jours, systèmes Windows 11 où la base est maigre (statut sous Windows 11), et tout ce que l'utilisateur a effacé (limites).

SRUM : le compteur de ressources

Le System Resource Usage Monitor stocke l'usage par application dans C:\Windows\System32\sru\SRUDB.dat, une base ESE, écrite environ toutes les heures et à l'arrêt (Magnet Forensics). Ses tables d'usage des ressources applicatives et d'usage réseau portent le chemin de l'application et le SID de l'utilisateur (Khatri, Digital Investigation, 2015).

Là où il gagne : les octets envoyés par rclone.exe pendant une heure donnée, ce qu'aucun autre artefact ici ne peut montrer ; l'activité d'applications qui n'ont jamais eu le focus ; une fenêtre de rétention indépendante de celle de Timeline.

Là où il est faible : granularité horaire ; aucun nom de fichier ; données conservées en mémoire ou dans le registre jusqu'à leur écriture.

Prefetch : le registre d'exécution

Les fichiers Prefetch sont créés par le prefetcher de Windows pour les exécutables lancés sur les éditions poste de travail. Les formats récents contiennent un nombre d'exécutions, jusqu'à huit dernières dates d'exécution, et la liste des fichiers et dossiers chargés par le processus dans ses premières secondes (documentation libscca).

Là où il gagne : « ce binaire s'est-il exécuté, combien de fois, et quand pour les dernières fois ? », indépendamment de toute interaction de l'utilisateur. La liste des fichiers chargés peut révéler des fichiers touchés par le programme.

Là où il est faible : aucune attribution à un utilisateur ; le prefetcher peut être désactivé ; le nombre de fichiers .pf est plafonné, les anciens disparaissent donc ; les éditions serveur n'en produisent généralement pas.

Jump Lists : les fichiers récents par application

Les Jump Lists sont des listes, par utilisateur et par application, d'éléments ouverts récemment ou fréquemment. Les fichiers AutomaticDestinations sont des fichiers composés OLE qui contiennent des entrées au format LNK et un flux DestList avec dates d'accès et compteurs (documentation dtformats).

Là où elles gagnent : quels fichiers un utilisateur a ouverts avec une application donnée, y compris les informations sur le volume cible issues des données LNK intégrées ; une mémoire longue, faute de champ d'expiration temporelle.

Là où elles sont faibles : uniquement les applications qui prennent en charge les Jump Lists ; pas de durée ; l'application est identifiée par un hash d'AppID qu'il faut associer à un programme.

Lequel interroger en premier ?

QuestionD'abordPuis confirmer avec
Ce programme s'est-il exécuté ?PrefetchAmCache, SRUM, Timeline
L'utilisateur y a-t-il travaillé, et combien de temps ?TimelineUsage au premier plan dans SRUM
Combien de données a-t-il envoyées ?SRUMJournaux du proxy / du pare-feu
Quels fichiers l'utilisateur a-t-il ouverts ?Timeline et Jump ListsFichiers LNK, shellbags dans le registre
Un fichier sur une clé USB ou un partage a-t-il été ouvert ?Timeline (chemin), Jump Lists (données de volume)Clés USB du registre, LNK
Qu'a copié l'utilisateur ?Timeline (types 10 et 16)Mémoire (parseur de RAM)
Quelque chose s'est-il passé il y a plus d'un mois ?Jump Lists, PrefetchClichés instantanés, journal USN

Un exemple contrasté

Dans le cas d'exfiltration fictif svc_backup, chaque artefact apporte une pièce différente :

  • Timeline : rclone.exe au premier plan pendant 318 secondes depuis C:\Users\Public\, la commande rclone copy dans le presse-papiers, Payroll_2026.xlsx ouvert depuis E:\exfil.
  • SRUM montrerait les octets réseau attribués à rclone.exe dans l'heure qui a suivi.
  • Prefetch donnerait un nombre d'exécutions et une dernière date d'exécution pour RCLONE.EXE, indépendamment de toute fenêtre.
  • Les Jump Lists d'Excel listeraient Payroll_2026.xlsx avec des informations de volume pour E:.

Aucun artefact ne raconte seul toute l'histoire. Timeline la raconte dans les termes les plus humains, et c'est pourquoi il vaut la peine de le collecter même quand les autres sont présents.

FAQ

Quel artefact montre combien de temps un utilisateur s'est servi d'une application ?

Windows Timeline enregistre le temps de focus actif par application dans activeDurationSeconds. SRUM enregistre l'usage des ressources au premier plan et en arrière-plan par application, par tranches horaires. Prefetch et les Jump Lists n'enregistrent pas de durée.

Quel artefact prouve qu'un programme s'est exécuté ?

Prefetch est le plus direct des quatre pour l'exécution sur les postes de travail, avec un nombre d'exécutions et des dates d'exécution récentes. Timeline montre un usage interactif, SRUM une consommation de ressources, et les Jump Lists des fichiers ouverts via une application.

Articles liés

Articles liés

Comparatif honnête des parseurs Windows Timeline : WxTCmd, outils de kacos2000, Plaso, Velociraptor, requêtes SQL et ce parseur web, avec la gestion du WAL.
Ce que prouve vraiment une ligne Windows Timeline : fichier ouvert, application au premier plan, temps passé. Comment le formuler et quels artefacts confirmer.
Pas à pas : ouvrir ActivitiesCache.db et son -wal dans un visualiseur gratuit, filtrer applications, fichiers, focus et presse-papiers, exporter en CSV ou JSON.