Skip to content

A–Z

Glossaire

Définitions claires des termes d'investigation numérique liés à Windows Timeline et SQLite utilisés sur le blog.

Table ActivityOperation
La table d'ActivitiesCache.db des opérations d'insertion, de mise à jour et de suppression en attente, où les entrées retirées de Timeline laissent une trace.
Freelist SQLite
La liste des pages inutilisées d'une base SQLite. Des lignes supprimées peuvent y survivre, ainsi que dans les freeblocks, jusqu'à leur réutilisation.
ClipboardPayload
La colonne d'ActivitiesCache.db qui contient le presse-papiers des activités de type 10, sous forme de tableau JSON avec texte en Base64 et nom de format.
activeDurationSeconds
La clé du payload des activités Windows Timeline de type 6 qui enregistre combien de secondes une application a été activement utilisée (au premier plan).
Checkpoint WAL
L'opération SQLite qui recopie les pages validées du journal WAL dans le fichier de base, après quoi le WAL peut être réinitialisé et réutilisé.
Journal WAL (write-ahead log)
Le mode de journalisation SQLite où les modifications validées vont d'abord dans un fichier -wal séparé, puis dans la base lors d'un checkpoint.
ActivityType
L'entier d'ActivitiesCache.db qui dit ce qu'enregistre une ligne : 5 ouverture, 6 premier plan, 10 presse-papiers, 16 copier ou coller, 2 notification.
AppId (JSON)
La colonne d'ActivitiesCache.db qui identifie l'application par un tableau JSON de paires plateforme/application, souvent avec des GUID de dossiers connus.
GUID de dossier connu (KNOWNFOLDERID)
Un GUID que Windows utilise pour désigner un dossier standard comme System32 ou Program Files. Les chemins AppId de Timeline en commencent souvent par un.
ConnectedDevicesPlatform
Le composant Windows et le dossier par utilisateur qui hébergent ActivitiesCache.db, avec un sous-dossier par compte : L.<username> pour un compte local.
Index WAL (fichier -shm)
Le fichier de mémoire partagée (-shm) qui aide SQLite à retrouver les pages dans le journal WAL. Reconstructible, il ne contient aucune preuve propre.
ActivitiesCache.db
La base SQLite propre à chaque utilisateur derrière Windows Timeline et l'historique des activités, stockée sous ConnectedDevicesPlatform dans AppData\Local.