Windows-Benachrichtigungen in der Vorfallsanalyse
Fiktiver Fall: was die Benachrichtigungsdatenbank eines Benutzers zur Zeitlinie eines Einbruchs beiträgt — Download, Virenwarnung, neue App, gelöschter Chat.
Kurz gesagt. In diesem fiktiven Fall bestätigt wpndatabase.db einen Download minutengenau, zeigt eine vom Benutzer geschlossene Antivirus-Warnung, deckt eine App auf, die sich während des Einbruchs für Benachrichtigungen registriert hat, und stellt — aus freiem Speicher — eine Chatnachricht wieder her, die der Kontakt des Angreifers gesendet hat. Alles Folgende stammt aus dem synthetischen Beispiel, das Sie auf der Startseite mit Beispiel laden öffnen können.
Alle Namen, Apps und Nachrichten sind erfunden. Die Geschichte setzt den Fall FIN-WKS-07 fort, der auf allen diesen Parser-Websites verwendet wird: ein unautorisiertes Konto, svc_backup, aktiv am 2026-09-14 zwischen etwa 10:00 und 10:55 UTC.
Die Fragestellung
Das Team weiß, dass sich svc_backup interaktiv angemeldet hat. Es will wissen, was das Konto während der Sitzung gesehen und empfangen hat und ob etwas auf eine zweite Person hindeutet.
09:58 — eine Mail-Vorschau
Ein Toast des Mail-Clients um 09:58:21 von someone@contoso.example, Betreff „Re: Q3 payroll export“, Vorschau „can you send the payroll export before noon?“. Eine unauffällige Bitte — und ein Grund, warum jemand eine Stunde später die Finanzfreigabe öffnen würde. Die Vorschau steht in der Datenbank, unabhängig davon, ob die Mail noch im Postfach existiert.
10:02 — „Download complete: tools.zip“
Ein Browser-Toast um 10:02:04 meldet tools.zip in C:\Users\svc_backup\Downloads. Seine Startargumente enthalten die interne Download-ID des Browsers. Damit liegt eine UTC-Zeit für den Download vor, die sich mit den $MFT-Zeiten der Datei, dem Browserverlauf und dem Zone.Identifier-Stream abgleichen lässt.
10:10 — der Virenschutz meldet sich
Um 10:10:31 ein Sicherheits-Toast: „Threat quarantined“, mit einer Datei unter Downloads\tools\. Ob der Benutzer die Datei wiederhergestellt hat, verrät die Benachrichtigung nicht — das zeigen die Antivirus-Logs —, aber sie legt Erkennungszeitpunkt und Pfad fest.
10:11 — eine neue App
Die Ansicht Apps und Kanäle zeigt einen Handler mit der PrimaryId C:\ProgramData\Intel\m64.exe, erstellt am 2026-09-14 10:11:58 (Text, Zeitzone nicht dokumentiert), mit einem Toast um 10:12. Eine ausführbare Datei in ProgramData, die sich mitten in der Sitzung als Benachrichtigungsquelle registriert, verdient einen genaueren Blick. Der Parser markiert sie als Ungewöhnliche App; ein legitimer Updater könnte dieselbe Markierung auslösen, daher mit Ausführungsartefakten untermauern.
10:31 bis 10:48 — ein Chatverlauf
Eine Chat-App zeigt Nachrichten von „Mara K.“: „Did the share mount?“ um 10:31, dann „Transfer done?“ um 10:48 — Letztere nur in der -wal-Datei, noch nicht per Checkpoint übernommen. Dazwischen liegt um 10:38 ein Hinweis zu einem Wechseldatenträger („USB Drive (E:)“).
Der Parser listet außerdem eine wiederhergestellte Benachrichtigung um 10:44:15 aus demselben Verlauf: „Use the E: drive, not the share.“ Die Zeile war gelöscht (geschlossen), ihre Bytes lagen aber noch im freien Speicher. Diese Nachricht verknüpft den USB-Hinweis mit dem Exfiltrationsweg und deutet auf eine zweite Person hin, die die Sitzung steuerte.
Was in den Bericht gehört
- Die Zeiten der Benachrichtigungen stammen aus
FILETIME-Werten (UTC); Handler-Zeiten sind Text und werden „wie gespeichert“ angegeben. - Die wiederhergestellte Nachricht wird als wiederhergestellt gekennzeichnet, mit ihrer Quelle (Seite und Offset), und vor der Verwendung untermauert.
- Die Benachrichtigungen belegen, was das System empfangen hat, nicht, was der Benutzer gelesen hat.
Selbst ausprobieren
Laden Sie das Beispiel, klicken Sie in der Befundleiste auf Wiederhergestellt und setzen Sie dann im Detailfeld der Benachrichtigung den Zeitraum um 10:44 (±5 min). Die Anleitung erklärt jedes Bedienelement.