Skip to content

A–Z

Glosario

Definiciones sencillas de los términos de notificaciones de Windows y análisis forense de SQLite usados en el blog.

appdb.dat
Almacén binario no documentado de notificaciones de Windows 8.x y de Windows 10 anterior a la compilación 1607, sustituido por wpndatabase.db.
FILETIME
Marca de tiempo de 64 bits de Windows: el número de intervalos de 100 nanosegundos transcurridos desde el 1601-01-01 00:00:00 UTC.
Gestor de notificaciones (handler)
Aplicación registrada en la plataforma de notificaciones de Windows, almacenada como fila de NotificationHandler con su PrimaryId, tipo y hora de creación.
XML de la carga útil de la notificación
Documento XML que define un toast, icono o distintivo: líneas de texto, imágenes, acciones y argumentos de lanzamiento, en la columna Notification.Payload.
PrimaryId (AppUserModelID)
Identificador de la aplicación de un gestor de notificaciones: suele ser un AppUserModelID, como familia de paquete más id de app, o un id de escritorio.
Freeblock de SQLite
Espacio libre en una página del árbol B de SQLite, dejado por un registro borrado: sus cuatro primeros bytes se sobrescriben y el resto queda intacto.
Freelist de SQLite
La lista de páginas completas de la base de datos que SQLite ya no usa y reserva para reutilizarlas, a menudo con su contenido antiguo todavía presente.
Notificación toast
Notificación emergente que Windows muestra en nombre de una app y guarda en el centro de notificaciones y en wpndatabase.db hasta que caduca o se descarta.
Checkpoint del WAL
Operación de SQLite que copia las páginas confirmadas del archivo -wal al archivo principal de la base de datos, tras lo cual el WAL puede reiniciarse.
Canal push de WNS
URI emitida por Windows Push Notification Services para que un servicio en la nube pueda enviar notificaciones a una aplicación en un dispositivo.
wpndatabase.db
Base de datos SQLite por usuario donde Windows 10 (1607+) y Windows 11 guardan las notificaciones de las aplicaciones, con su contenido, emisor y horas.
Registro de escritura anticipada (WAL)
Modo de registro de SQLite en el que los cambios confirmados se añaden a un archivo -wal aparte antes de copiarse a la base de datos principal en un checkpoint.