Skip to content

Neu — Vorschaubilder aus dem Slack wiederherstellen

Der Thumbcache Viewer für die Forensik.

Öffnen Sie thumbcache_*.db, iconcache_*.db und Thumbs.db und sehen Sie jedes zwischengespeicherte Vorschaubild — auch aus gelöschten Einträgen wiederhergestellte.

Im Browser per WebAssembly ausgewertet. Nichts wird hochgeladen.

thumbcache_*.db, iconcache_*.db, Thumbs.db ablegen — oder einen Ordner bzw. ein ZIP

Ordner und ZIPs (z. B. ein Disk-Image-Parser-Export) werden automatisch nach Cache-Dateien durchsucht.

  • Vista → Windows 11
  • iconcache
  • Thumbs.db + Type 1
  • Slack-Carving
  • MD5 · SHA-256
  • Kein Upload
Cache-Größenklassen dekodiert
14
jede Thumbcache-Version
Vista → 11
hochgeladen — alles läuft lokal
0 Bytes

Funktionen

Alles, was Ermittler von einem Thumbnail-Cache brauchen

Von einer einzelnen thumbcache_256.db bis zur ganzen Triage-Sicherung — dekodiert, wiederhergestellt und in Sekunden berichtsfertig.

  • Gelöschtes wiederherstellen

    Folgt der Eintragskette und durchsucht dann die ganze Datei nach CMMM-Einträgen. Vorschaubilder im Slack werden wiederhergestellt und markiert.

  • Jede Windows-Version

    thumbcache und iconcache von Vista bis Windows 11, inklusive aller Header-Varianten von Windows 8 und aller Größenklassen.

  • Privat by Design

    Ein Rust-Parser, kompiliert zu WebAssembly, läuft in einem Worker auf Ihrem Rechner. Kein Upload, kein Konto, nach dem Laden offline nutzbar.

  • Gerichtsverwertbare Exporte

    MD5 und SHA-256 je Vorschaubild, Hashes jeder Quelldatei sowie HTML-Bericht, CSV, JSON oder ein vollständiges Beweis-ZIP.

  • Ganze Sicherungen ablegen

    Ordner und ZIPs werden rekursiv durchsucht. Dateien werden ihrem Benutzerprofil zugeordnet, auch Disk-Image-Parser-Exporte.

  • Alte Thumbs.db

    Catalog-Namen und Änderungszeiten aus Thumbs.db der XP-Ära sowie Type-1-Vorschaubilder von Windows 98/2000, rekonstruiert zu anzeigbaren Bildern.

Ablauf

So funktioniert es

  1. 01

    Sichern

    Kopieren Sie den Explorer-Cache-Ordner mit KAPE, FTK Imager oder aus einer Schattenkopie — oder exportieren Sie ihn aus einem Datenträgerabbild.

  2. 02

    Ablegen

    Dateien, einen Ordner oder ein ZIP ablegen. Jeder Eintrag wird im Browser dekodiert, wiederhergestellte werden markiert.

  3. 03

    Berichten

    Vorschaubilder filtern, prüfen und mit Hashes als HTML-Bericht, CSV oder Beweis-ZIP exportieren.

Wo die Thumbnail-Caches liegen

Seit Vista pro Benutzer; auf älteren Systemen und Netzwerkfreigaben eine Thumbs.db pro Ordner. Der Windows-Search-Index verknüpft Cache-IDs mit Dateipfaden.

  • thumbcache / iconcacheVista+%LOCALAPPDATA%\Microsoft\Windows\Explorer\
  • Thumbs.db (lokal)98–XP<any folder>\Thumbs.db
  • Thumbs.db (Freigaben)Vista+\\<server>\<share>\…\Thumbs.db
  • Search-Index (ESE)Vista–10%ProgramData%\Microsoft\Search\Data\Applications\Windows\Windows.edb
  • Search-Index (SQLite)Win 11%ProgramData%\Microsoft\Search\Data\Applications\Windows\Windows.db

So sichern Sie sie

  • thumbcache_*.db sind auf einem laufenden System von explorer.exe gesperrt: sichern Sie sie mit KAPE (Target ThumbCache), FTK Imager oder aus einer Volumeschattenkopie statt per Kopie im Explorer.
  • Aus einem Datenträgerabbild sammelt Disk Image Parser sie mit einem Klick über das Preset Thumbnail-Cache — legen Sie das exportierte ZIP einfach hier ab.
  • Sichern Sie alle Größen (16 bis 2560, sr, wide, exif, idx) und die iconcache_*.db: Ein Vorschaubild kann in einer Größe überleben, nachdem es aus einer anderen entfernt wurde.

Zum Leitfaden Thumbcache-Forensik →

Thumbcache Parser ist ein kostenloser, plattformunabhängiger Thumbcache Viewer für die digitale Forensik. Windows speichert Vorschaubilder von Bildern, Videos und Dokumenten, die im Explorer angesehen wurden — und diese überdauern oft die Originaldateien. Legen Sie die Cache-Dateien (oder einen gesicherten Ordner bzw. ein ZIP) ab, um jedes Vorschaubild mit Cache-ID und Hashes zu durchsuchen, Einträge aus dem Slack wiederherzustellen und einen gerichtsverwertbaren HTML-, CSV- oder ZIP-Bericht zu exportieren. Alles läuft lokal und eignet sich daher für sensible Fälle.

Leitfäden

Leitfäden zum Thumbnail-Cache

Byteebene der Windows-Thumbcache- und Iconcache-Datenbanken von Vista bis Windows 11: Dateiheader, versionsabhängige Cache-Typen und Eintragsstruktur.
Was thumbcache_*.db-Dateien in einer Ermittlung beweisen, wie gelöschte Vorschaubilder wiederhergestellt werden und was vor dem Bericht zu klären ist.
Thumbcache Viewer, Vinetto, forensische Suiten und browserbasiertes Parsing im Vergleich: Plattformen, Formate, Wiederherstellung und Namenszuordnung.

FAQ

Häufige Fragen

Wie öffne ich eine thumbcache_*.db?

Legen Sie sie auf dem Parser oben ab oder wählen Sie den ganzen Explorer-Ordner. Jeder Eintrag wird im Browser dekodiert und als Raster mit Cache-ID, Abmessungen, Offset und MD5/SHA-256 angezeigt. Caches von Windows Vista, 7, 8, 8.1, 10 und 11 werden unterstützt.

Können gelöschte Bilder noch im Thumbnail-Cache stehen?

Ja. Das Löschen einer Datei entfernt ihr Vorschaubild nicht aus thumbcache_*.db, und freigegebene Einträge bleiben oft unversehrt im Slack. Der Parser durchsucht die ganze Datei nach Signaturen und markiert wiederhergestellte Einträge rot.

Kann ich hier Beweismittel gefahrlos laden?

Die Dateien werden lokal per WebAssembly in einem Worker gelesen und ausgewertet; kein Byte geht an einen Server. Prüfen Sie es im Netzwerk-Tab Ihres Browsers oder nutzen Sie die Seite nach dem Laden offline.

Wird Thumbs.db unterstützt?

Ja — Thumbs.db von Windows XP/2000/ME mit Catalog (Originalnamen und Änderungszeiten), von Vista+ auf Netzwerkfreigaben erzeugte Thumbs.db sowie die älteren „Type 1“-Vorschaubilder, die zu anzeigbaren Bildern rekonstruiert werden.

Wie finde ich die Datei zu einem Vorschaubild?

thumbcache-Einträge werden über eine 64-Bit-Cache-ID statt eines Dateinamens verwaltet. Windows Search speichert dieselbe ID (System_ThumbnailCacheId) neben dem Dateipfad. Legen Sie Windows.edb (bzw. Windows.db unter Windows 11) zusammen mit den Caches ab – jedes indizierte Vorschaubild erhält dann Originalpfad, Namen, Größe und Änderungszeit.

Entwickeln Sie Ihren ersten Cache

Legen Sie eine thumbcache_*.db, eine Thumbs.db oder ein ganzes Triage-ZIP ab — Vorschaubilder erscheinen in Sekunden, nichts verlässt Ihren Rechner.

Cache öffnen