timeline-activities

윈도우 10의 ActivitiesCache.db 파일에서 프로그램 실행 이력을 추출합니다.

문법

timeline-activities FILE_PATH
필수 매개변수
FILE_PATH
ActivitiesCache.db 파일 경로. 이 파일은 C:\Users\<username>\AppData\Local\ConnectedDevicesPlatform 디렉터리 내부에 생성됩니다.

설명

명령을 실행한 다음 출력되는 필드 내용은 다음 표를 참조하십시오.

출력 필드

필드타입이름설명
id바이너리액티비티 ID
executable문자열실행 파일 경로예: {1AC14E77-02E7-4E5D-B744-2EB1AE5198B7}\cmd.exe
activity_type문자열작업 유형예: ExecuteOpen, InFocus, CopyPaste
payload_app_display_name문자열앱 표시 이름예: 명령 프롬프트
payload_display_text문자열표시 텍스트예: 명령 프롬프트
payload_description문자열설명
payload_active_duration32비트 정수활성화 기간초 단위
start_time날짜활성 시작 시각
end_time날짜활성 종료 시각
last_modified_time날짜최종 변경 시각
last_modified_on_client날짜클라이언트의 최종 변경 시각
expiration_time날짜만료 시각
priority32비트 정수중요도예: 1, 3
activity_status32비트 정수액티비티 상태예: 1
user_action_state32비트 정수사용자 액션 상태예: 0
created_in_cloud32비트 정수클라우드에서 생성 여부예: 1, 0
is_read32비트 정수읽기 여부예: 1, 0
is_local_only32비트 정수로컬 전용 여부예: 1, 0
etag32비트 정수ETag
group_app_activity_id문자열그룹 앱 액티비티 ID
app_activity_id문자열앱 액티비티 IDGUID\경로 형식
parent_activity_id바이너리부모 액티비티 ID
package_id_hash문자열패키지 ID 해시
platform_device_id문자열플랫폼 장치 ID
payload_activation_uri문자열페이로드 활성화 URI
payload_background_color문자열페이로드 배경색예: light, black
payload_content_uri문자열페이로드 컨텐츠 경로
payload_type문자열페이로드 유형예: UserEngaged
payload_user_timezone문자열페이로드 시간대예: Asia/Seoul
payload_reporting_app문자열페이로드 리포팅 앱예: ShellActivityMonitor
clipboard_payload문자열클립보드 페이로드
tag문자열태그

사용 예

  1. 윈도우 10 타임라인 아티팩트 조회

    timeline-activities C:\Users\Logpresso\AppData\Local\ConnectedDevicesPlatform\L.Logpresso\ActivitiesCache.db