Neu — Vorschaubilder aus dem Slack wiederherstellen
Der Thumbcache Viewer für die Forensik.
Öffnen Sie thumbcache_*.db, iconcache_*.db und Thumbs.db und sehen Sie jedes zwischengespeicherte Vorschaubild — auch aus gelöschten Einträgen wiederhergestellte.
thumbcache_*.db, iconcache_*.db, Thumbs.db ablegen — oder einen Ordner bzw. ein ZIP
Ordner und ZIPs (z. B. ein Disk-Image-Parser-Export) werden automatisch nach Cache-Dateien durchsucht.
- Vista → Windows 11
- iconcache
- Thumbs.db + Type 1
- Slack-Carving
- MD5 · SHA-256
- Kein Upload
- Cache-Größenklassen dekodiert
- 14
- jede Thumbcache-Version
- Vista → 11
- hochgeladen — alles läuft lokal
- 0 Bytes
Funktionen
Alles, was Ermittler von einem Thumbnail-Cache brauchen
Von einer einzelnen thumbcache_256.db bis zur ganzen Triage-Sicherung — dekodiert, wiederhergestellt und in Sekunden berichtsfertig.
Gelöschtes wiederherstellen
Folgt der Eintragskette und durchsucht dann die ganze Datei nach CMMM-Einträgen. Vorschaubilder im Slack werden wiederhergestellt und markiert.
Jede Windows-Version
thumbcache und iconcache von Vista bis Windows 11, inklusive aller Header-Varianten von Windows 8 und aller Größenklassen.
Privat by Design
Ein Rust-Parser, kompiliert zu WebAssembly, läuft in einem Worker auf Ihrem Rechner. Kein Upload, kein Konto, nach dem Laden offline nutzbar.
Gerichtsverwertbare Exporte
MD5 und SHA-256 je Vorschaubild, Hashes jeder Quelldatei sowie HTML-Bericht, CSV, JSON oder ein vollständiges Beweis-ZIP.
Ganze Sicherungen ablegen
Ordner und ZIPs werden rekursiv durchsucht. Dateien werden ihrem Benutzerprofil zugeordnet, auch Disk-Image-Parser-Exporte.
Alte Thumbs.db
Catalog-Namen und Änderungszeiten aus Thumbs.db der XP-Ära sowie Type-1-Vorschaubilder von Windows 98/2000, rekonstruiert zu anzeigbaren Bildern.
Ablauf
So funktioniert es
- 01
Sichern
Kopieren Sie den Explorer-Cache-Ordner mit KAPE, FTK Imager oder aus einer Schattenkopie — oder exportieren Sie ihn aus einem Datenträgerabbild.
- 02
Ablegen
Dateien, einen Ordner oder ein ZIP ablegen. Jeder Eintrag wird im Browser dekodiert, wiederhergestellte werden markiert.
- 03
Berichten
Vorschaubilder filtern, prüfen und mit Hashes als HTML-Bericht, CSV oder Beweis-ZIP exportieren.
Wo die Thumbnail-Caches liegen
Seit Vista pro Benutzer; auf älteren Systemen und Netzwerkfreigaben eine Thumbs.db pro Ordner. Der Windows-Search-Index verknüpft Cache-IDs mit Dateipfaden.
- thumbcache / iconcacheVista+
%LOCALAPPDATA%\Microsoft\Windows\Explorer\ - Thumbs.db (lokal)98–XP
<any folder>\Thumbs.db - Thumbs.db (Freigaben)Vista+
\\<server>\<share>\…\Thumbs.db - Search-Index (ESE)Vista–10
%ProgramData%\Microsoft\Search\Data\Applications\Windows\Windows.edb - Search-Index (SQLite)Win 11
%ProgramData%\Microsoft\Search\Data\Applications\Windows\Windows.db
So sichern Sie sie
thumbcache_*.dbsind auf einem laufenden System vonexplorer.exegesperrt: sichern Sie sie mit KAPE (TargetThumbCache), FTK Imager oder aus einer Volumeschattenkopie statt per Kopie im Explorer.- Aus einem Datenträgerabbild sammelt Disk Image Parser sie mit einem Klick über das Preset Thumbnail-Cache — legen Sie das exportierte ZIP einfach hier ab.
- Sichern Sie alle Größen (
16bis2560,sr,wide,exif,idx) und dieiconcache_*.db: Ein Vorschaubild kann in einer Größe überleben, nachdem es aus einer anderen entfernt wurde.
Thumbcache Parser ist ein kostenloser, plattformunabhängiger Thumbcache Viewer für die digitale Forensik. Windows speichert Vorschaubilder von Bildern, Videos und Dokumenten, die im Explorer angesehen wurden — und diese überdauern oft die Originaldateien. Legen Sie die Cache-Dateien (oder einen gesicherten Ordner bzw. ein ZIP) ab, um jedes Vorschaubild mit Cache-ID und Hashes zu durchsuchen, Einträge aus dem Slack wiederherzustellen und einen gerichtsverwertbaren HTML-, CSV- oder ZIP-Bericht zu exportieren. Alles läuft lokal und eignet sich daher für sensible Fälle.
Leitfäden
Leitfäden zum Thumbnail-Cache
FAQ
Häufige Fragen
Wie öffne ich eine thumbcache_*.db?
Legen Sie sie auf dem Parser oben ab oder wählen Sie den ganzen Explorer-Ordner. Jeder Eintrag wird im Browser dekodiert und als Raster mit Cache-ID, Abmessungen, Offset und MD5/SHA-256 angezeigt. Caches von Windows Vista, 7, 8, 8.1, 10 und 11 werden unterstützt.
Können gelöschte Bilder noch im Thumbnail-Cache stehen?
Ja. Das Löschen einer Datei entfernt ihr Vorschaubild nicht aus thumbcache_*.db, und freigegebene Einträge bleiben oft unversehrt im Slack. Der Parser durchsucht die ganze Datei nach Signaturen und markiert wiederhergestellte Einträge rot.
Kann ich hier Beweismittel gefahrlos laden?
Die Dateien werden lokal per WebAssembly in einem Worker gelesen und ausgewertet; kein Byte geht an einen Server. Prüfen Sie es im Netzwerk-Tab Ihres Browsers oder nutzen Sie die Seite nach dem Laden offline.
Wird Thumbs.db unterstützt?
Ja — Thumbs.db von Windows XP/2000/ME mit Catalog (Originalnamen und Änderungszeiten), von Vista+ auf Netzwerkfreigaben erzeugte Thumbs.db sowie die älteren „Type 1“-Vorschaubilder, die zu anzeigbaren Bildern rekonstruiert werden.
Wie finde ich die Datei zu einem Vorschaubild?
thumbcache-Einträge werden über eine 64-Bit-Cache-ID statt eines Dateinamens verwaltet. Windows Search speichert dieselbe ID (System_ThumbnailCacheId) neben dem Dateipfad. Legen Sie Windows.edb (bzw. Windows.db unter Windows 11) zusammen mit den Caches ab – jedes indizierte Vorschaubild erhält dann Originalpfad, Namen, Größe und Änderungszeit.
Entwickeln Sie Ihren ersten Cache
Legen Sie eine thumbcache_*.db, eine Thumbs.db oder ein ganzes Triage-ZIP ab — Vorschaubilder erscheinen in Sekunden, nichts verlässt Ihren Rechner.
Cache öffnen