A–Z
Glossaire
Définitions claires des termes d'investigation numérique liés à Windows Timeline et SQLite utilisés sur le blog.
- Table ActivityOperation
- La table d'ActivitiesCache.db des opérations d'insertion, de mise à jour et de suppression en attente, où les entrées retirées de Timeline laissent une trace.
- Freelist SQLite
- La liste des pages inutilisées d'une base SQLite. Des lignes supprimées peuvent y survivre, ainsi que dans les freeblocks, jusqu'à leur réutilisation.
- ClipboardPayload
- La colonne d'ActivitiesCache.db qui contient le presse-papiers des activités de type 10, sous forme de tableau JSON avec texte en Base64 et nom de format.
- activeDurationSeconds
- La clé du payload des activités Windows Timeline de type 6 qui enregistre combien de secondes une application a été activement utilisée (au premier plan).
- Checkpoint WAL
- L'opération SQLite qui recopie les pages validées du journal WAL dans le fichier de base, après quoi le WAL peut être réinitialisé et réutilisé.
- Journal WAL (write-ahead log)
- Le mode de journalisation SQLite où les modifications validées vont d'abord dans un fichier -wal séparé, puis dans la base lors d'un checkpoint.
- ActivityType
- L'entier d'ActivitiesCache.db qui dit ce qu'enregistre une ligne : 5 ouverture, 6 premier plan, 10 presse-papiers, 16 copier ou coller, 2 notification.
- AppId (JSON)
- La colonne d'ActivitiesCache.db qui identifie l'application par un tableau JSON de paires plateforme/application, souvent avec des GUID de dossiers connus.
- GUID de dossier connu (KNOWNFOLDERID)
- Un GUID que Windows utilise pour désigner un dossier standard comme System32 ou Program Files. Les chemins AppId de Timeline en commencent souvent par un.
- ConnectedDevicesPlatform
- Le composant Windows et le dossier par utilisateur qui hébergent ActivitiesCache.db, avec un sous-dossier par compte : L.<username> pour un compte local.
- Index WAL (fichier -shm)
- Le fichier de mémoire partagée (-shm) qui aide SQLite à retrouver les pages dans le journal WAL. Reconstructible, il ne contient aucune preuve propre.
- ActivitiesCache.db
- La base SQLite propre à chaque utilisateur derrière Windows Timeline et l'historique des activités, stockée sous ConnectedDevicesPlatform dans AppData\Local.