Glossaire
AppId (JSON)
La colonne d'ActivitiesCache.db qui identifie l'application par un tableau JSON de paires plateforme/application, souvent avec des GUID de dossiers connus.
La colonne AppId contient un tableau JSON du type [{"application": "{1AC14E77-...}\\notepad.exe", "platform": "windows_win32"}, ...]. Parmi les plateformes observées : windows_win32, x_exe_path, windows_universal, packageId et alternateId (kacos2000).
Les chemins des applications de bureau commencent souvent par un GUID de dossier connu au lieu d'un lecteur et d'un dossier. Une entrée x_exe_path avec un chemin littéral dans un dossier modifiable par l'utilisateur mérite l'attention. Voir types d'activité et champs du payload.