Skip to content

Windows-Benachrichtigungen in der Vorfallsanalyse

Fiktiver Fall: was die Benachrichtigungsdatenbank eines Benutzers zur Zeitlinie eines Einbruchs beiträgt — Download, Virenwarnung, neue App, gelöschter Chat.

Veröffentlicht am 3 Min. Lesezeit

Kurz gesagt. In diesem fiktiven Fall bestätigt wpndatabase.db einen Download minutengenau, zeigt eine vom Benutzer geschlossene Antivirus-Warnung, deckt eine App auf, die sich während des Einbruchs für Benachrichtigungen registriert hat, und stellt — aus freiem Speicher — eine Chatnachricht wieder her, die der Kontakt des Angreifers gesendet hat. Alles Folgende stammt aus dem synthetischen Beispiel, das Sie auf der Startseite mit Beispiel laden öffnen können.

Alle Namen, Apps und Nachrichten sind erfunden. Die Geschichte setzt den Fall FIN-WKS-07 fort, der auf allen diesen Parser-Websites verwendet wird: ein unautorisiertes Konto, svc_backup, aktiv am 2026-09-14 zwischen etwa 10:00 und 10:55 UTC.

Die Fragestellung

Das Team weiß, dass sich svc_backup interaktiv angemeldet hat. Es will wissen, was das Konto während der Sitzung gesehen und empfangen hat und ob etwas auf eine zweite Person hindeutet.

09:58 — eine Mail-Vorschau

Ein Toast des Mail-Clients um 09:58:21 von someone@contoso.example, Betreff „Re: Q3 payroll export“, Vorschau „can you send the payroll export before noon?“. Eine unauffällige Bitte — und ein Grund, warum jemand eine Stunde später die Finanzfreigabe öffnen würde. Die Vorschau steht in der Datenbank, unabhängig davon, ob die Mail noch im Postfach existiert.

10:02 — „Download complete: tools.zip“

Ein Browser-Toast um 10:02:04 meldet tools.zip in C:\Users\svc_backup\Downloads. Seine Startargumente enthalten die interne Download-ID des Browsers. Damit liegt eine UTC-Zeit für den Download vor, die sich mit den $MFT-Zeiten der Datei, dem Browserverlauf und dem Zone.Identifier-Stream abgleichen lässt.

10:10 — der Virenschutz meldet sich

Um 10:10:31 ein Sicherheits-Toast: „Threat quarantined“, mit einer Datei unter Downloads\tools\. Ob der Benutzer die Datei wiederhergestellt hat, verrät die Benachrichtigung nicht — das zeigen die Antivirus-Logs —, aber sie legt Erkennungszeitpunkt und Pfad fest.

10:11 — eine neue App

Die Ansicht Apps und Kanäle zeigt einen Handler mit der PrimaryId C:\ProgramData\Intel\m64.exe, erstellt am 2026-09-14 10:11:58 (Text, Zeitzone nicht dokumentiert), mit einem Toast um 10:12. Eine ausführbare Datei in ProgramData, die sich mitten in der Sitzung als Benachrichtigungsquelle registriert, verdient einen genaueren Blick. Der Parser markiert sie als Ungewöhnliche App; ein legitimer Updater könnte dieselbe Markierung auslösen, daher mit Ausführungsartefakten untermauern.

10:31 bis 10:48 — ein Chatverlauf

Eine Chat-App zeigt Nachrichten von „Mara K.“: „Did the share mount?“ um 10:31, dann „Transfer done?“ um 10:48 — Letztere nur in der -wal-Datei, noch nicht per Checkpoint übernommen. Dazwischen liegt um 10:38 ein Hinweis zu einem Wechseldatenträger („USB Drive (E:)“).

Der Parser listet außerdem eine wiederhergestellte Benachrichtigung um 10:44:15 aus demselben Verlauf: „Use the E: drive, not the share.“ Die Zeile war gelöscht (geschlossen), ihre Bytes lagen aber noch im freien Speicher. Diese Nachricht verknüpft den USB-Hinweis mit dem Exfiltrationsweg und deutet auf eine zweite Person hin, die die Sitzung steuerte.

Was in den Bericht gehört

  • Die Zeiten der Benachrichtigungen stammen aus FILETIME-Werten (UTC); Handler-Zeiten sind Text und werden „wie gespeichert“ angegeben.
  • Die wiederhergestellte Nachricht wird als wiederhergestellt gekennzeichnet, mit ihrer Quelle (Seite und Offset), und vor der Verwendung untermauert.
  • Die Benachrichtigungen belegen, was das System empfangen hat, nicht, was der Benutzer gelesen hat.

Selbst ausprobieren

Laden Sie das Beispiel, klicken Sie in der Befundleiste auf Wiederhergestellt und setzen Sie dann im Detailfeld der Benachrichtigung den Zeitraum um 10:44 (±5 min). Die Anleitung erklärt jedes Bedienelement.

Verwandte Artikel

Schritt für Schritt: Benachrichtigungsdatenbank samt -wal im Browser auswerten, Befunde sichten, gelöschte Toasts wiederherstellen, als CSV/JSON exportieren.

Wo die Windows-Benachrichtigungsdatenbank unter Windows 10 und 11 liegt und wie Sie sie samt -wal von Live-Systemen, Images, mit KAPE oder Velociraptor sichern.

Was die Windows-Benachrichtigungsdatenbank speichert, wo sie liegt, was sie belegt und wo ihre Grenzen liegen: ein Praxisleitfaden zu wpndatabase.db für DFIR.