
16.08.2026 windows recallendpoint forensicsai artifactsinsider threat
Seit Microsoft Recall auf Copilot+-PCs ausgerollt hat, verändert sich die Beweislage auf Windows-Systemen fundamental. Die Funktion wurde erstmals im Mai 2024 eingeführt und erlaubt es dem Computer, sich an alles zu erinnern, was ein Nutzer über die vergangenen Monate getan hat, indem alle paar Sekunden Screenshots des gesamten Displays angefertigt werden, die eine lokale KI-Engine anschließend analysiert und in einer Datenbank ablegt. Für Incident Responder bedeutet das: Wo früher nur Prefetch-Dateien, Amcache-Einträge oder Browserverläufe Rückschlüsse auf Nutzeraktivität zuließen, liefert Recall nun buchstäblich Bildbeweise dessen, was auf dem Bildschirm zu sehen war.
Die relevanten Datenstrukturen liegen pro Benutzerprofil in einem klar definierten Pfad. Die Recall-Daten werden pro Nutzer im Profilverzeichnis abgelegt, mit den relevanten Artefakten “ImageStore” (speichert die Screenshots im JPEG-Format), “ukg.db” (eine SQLite-Datenbank mit URLs und OCR-Text) sowie den DiskANN-Graphdatenbanken SemanticTextStore und SemanticImageStore. Besonders ergiebig ist der EXIF-MakerNote-Tag jeder Aufnahme: In diesem Tag steckt eine erhebliche Menge interessanter Daten wie die Grenzen des Vordergrundfensters, der Aufnahmezeitpunkt, der Fenstertitel, die Fenster-ID und der vollständige Pfad des auslösenden Prozesses – bei aktiver Browsernutzung sogar URI und Domain.
Für Ermittler ist das ein Sprungbrett zu vollständiger Aktivitätsrekonstruktion. Ein aktuelles Open-Source-Projekt namens RecallTimeline setzt genau hier an: Das Tool ist eine in Python geschriebene Open-Source-Lösung zur forensischen Wiederherstellung von Windows-Recall-Artefakten, deren automatisierte Anomalie-Erkennung 29 keyword-basierte Regeln nutzt, um Zugriffe auf vertrauliche Dateien, Cloud-Uploads, LOLBin-Starts und Burst-Muster zu erkennen. In einem getesteten Insider-Threat-Fall wurden 65 Ereignisse über 37 Tage dekodiert, 34 Anomalien erkannt und die Analyse dauerte weniger als fünf Sekunden – etwa 180-mal schneller als eine manuelle ExifTool-basierte Auswertung.
So verlockend die Datenfülle ist, aktuelle Forschung mahnt zur Vorsicht bei der gerichtlichen Verwertung. Eine im Mai 2026 veröffentlichte Studie testete fünf Hypothesen zur Genauigkeit von Applikationsnamen, Zeitstempel-Zuverlässigkeit, Screenshot-Treue, OCR-Genauigkeit und der Erfassung kontextueller UI-Elemente – bislang hatte sich die öffentliche Aufmerksamkeit vor allem auf die Sicherheitsimplikationen von Recall konzentriert, kaum jedoch auf dessen forensische Bedeutung. Das ernüchternde Fazit: Recalls Gedächtnis ist eben nicht immer “photografisch”. Für die forensische Praxis heißt das: Jede Recall-basierte Timeline muss zwingend gegen unabhängige Artefakte – SRUM, Firewall-Logs, Prozessausführungsspuren – validiert werden, bevor sie in einem Bericht oder vor Gericht als Beleg dient.
Gleichzeitig wächst die Angriffsfläche. Recall-Aktivierung erfolgt zwar granular über die Registry, wird pro Nutzer aktiviert und über einen Schlüssel im Registry-Hive des Nutzers unter Software\Policies\Microsoft\Windows\WindowsAI gesteuert – ein Umstand, der Recall selbst zum Anti-Forensik-Hebel macht: Wer die Speicherung deaktiviert oder gezielt Snapshots löscht, hinterlässt eine bewusste Lücke in der Beweiskette. Parallel dazu etabliert sich in der Infostealer-Szene ein Trend, gezielt lokale Datenbanken mit sensiblen Nutzerdaten anzugreifen – ein Muster, das sich nahtlos auf ukg.db übertragen lässt, sobald Angreifer erkennen, welchen Datenschatz diese Datei enthält.
Mit der Ausweitung von Recall über Microsoft Intune in Unternehmensumgebungen wird die Funktion vom Consumer-Gimmick zum ernstzunehmenden Enterprise-Artefakt. IR-Teams sollten Recall-Snapshots künftig standardmäßig in ihre Collection-Checklisten aufnehmen, gleichzeitig aber die Fehlerquote der KI-Erkennung im Bericht klar kommunizieren. Wer Recall ignoriert, verschenkt Beweismaterial – wer ihm blind vertraut, riskiert eine Beweisführung auf tönernen Füßen.
← Zurück zur Übersicht