Skip to content

Thumbcache-Forensik: Beweise aus Windows-Vorschau-Caches

Was thumbcache_*.db-Dateien in einer Ermittlung beweisen, wie gelöschte Vorschaubilder wiederhergestellt werden und was vor dem Bericht zu klären ist.

Veröffentlicht am 5 Min. Lesezeit

Thumbnail-Caches gehören zu den wenigen Windows-Artefakten, die den Inhalt einer Datei speichern statt nur Metadaten über sie. Bilder, Videobilder, PDF- und Office-Deckblätter: Wenn der Explorer eine Vorschau gezeichnet hat, liegt oft noch lange nach dem Löschen, Wischen oder Verschieben auf einen nie zurückgekehrten USB-Stick eine kleine Kopie im Thumbnail-Cache des Benutzers. In bildbasierten Fällen (CSAM, Datendiebstahl, Belästigung) ist das häufig das wichtigste Beweismittel auf der Festplatte.

Dieser Leitfaden behandelt, was die Caches enthalten, was sie beweisen und was nicht, und wie man sie extrahiert und dokumentiert. Sie können dabei den Thumbcache Parser begleitend nutzen, der jede hier genannte Datei im Browser öffnet.

Wo die Caches liegen

Seit Windows Vista sind die Caches benutzerbezogen und zentralisiert:

%LOCALAPPDATA%\Microsoft\Windows\Explorer\
  thumbcache_16.db   thumbcache_32.db   thumbcache_48.db   thumbcache_96.db
  thumbcache_256.db  thumbcache_768.db  thumbcache_1280.db thumbcache_1920.db
  thumbcache_2560.db thumbcache_sr.db   thumbcache_wide.db thumbcache_exif.db
  thumbcache_wide_alternate.db  thumbcache_custom_stream.db  thumbcache_idx.db
  iconcache_16.db … iconcache_2560.db

Der genaue Satz hängt von der Windows-Version ab (Vista und 7 haben nur 32, 96, 256, 1024 und sr). Jede Größe ist eine eigene Datenbank, sodass dasselbe Bild mehrfach vorkommen kann und eine Größe es noch enthalten kann, nachdem eine andere bereits bereinigt wurde. Sammeln Sie immer alle davon, zusätzlich zu thumbcache_idx.db und den iconcache_*.db-Dateien.

Vor Vista schrieb der Explorer in jeden als Vorschau angezeigten Ordner eine versteckte Thumbs.db. Modernes Windows schreibt Thumbs.db weiterhin auf Netzwerkfreigaben, sofern keine Richtlinie das deaktiviert, weshalb auch Dateiserver einen Blick wert sind. Siehe den Thumbs.db-Leitfaden für dieses Format.

Was ein Vorschaubild beweist (und was nicht)

Ein Cache-Eintrag existiert, weil die Windows-Shell für eine Datei auf diesem Benutzerprofil ein Vorschaubild erzeugt hat. In der Praxis geschieht das, wenn:

  • ein Ordner in einer für Vorschaubilder ausreichend großen Symbolansicht angezeigt wird;
  • eine Datei bei geöffnetem Vorschau- oder Detailbereich ausgewählt ist;
  • ein Datei-öffnen- oder Speichern-Dialog den Ordner in einer Vorschauansicht zeigt;
  • eine Anwendung die Shell über IThumbnailCache um ein Vorschaubild bittet.

Ein Vorschaubild ist also ein solider Beleg dafür, dass die Datei auf einem von diesem Profil durchsuchten Datenträger existierte und ihr Inhalt dem Bild entsprach. Es ist ein schwacher Beleg dafür, dass der Benutzer diese konkrete Datei angesehen hat. Er könnte an einem Ordner mit Hunderten Dateien nur vorbeigescrollt sein. Das gehört klar in den Bericht; die Gegenseite wird es sonst anführen.

Zwei weitere Einschränkungen:

  • Keine Zeitstempel pro Eintrag. Moderne Thumbcache-Einträge tragen kein Datum. Nutzen Sie die eigenen $MFT-Zeitstempel der .db-Datei als Rahmen und korrelieren Sie mit Jump Lists, LNK-Dateien, ShellBags und dem Suchindex.
  • Kein Dateiname. Einträge sind über eine 64-Bit-Cache-ID indiziert (siehe unten). Nur die alte Thumbs.db-Catalog speichert Originalnamen.

Gelöschte Vorschaubilder wiederherstellen

Das Löschen der Quelldatei rührt ihr Vorschaubild nicht an. Der Explorer bereinigt die Caches nur, wenn die Option Miniaturansichten der Datenträgerbereinigung läuft, wenn die automatische Wartung es entscheidet oder wenn der Cache neu aufgebaut wird. Selbst dann bleibt ein freigegebener Eintrag meist einfach liegen: Die Datenbank führt einen „freien“-Offset, und der Bereich dahinter wird nur träge wiederverwendet.

Jeder Eintrag beginnt mit den vier Bytes CMMM, gefolgt von seiner Größe, sodass alte Einträge leicht zu carven sind. Der Parser durchläuft zunächst die aktive Eintragskette und scannt anschließend die gesamte Datei nach der Signatur. Treffer hinter dem „freien“-Offset des Headers werden als Slack gemeldet; Treffer an anderer Stelle (etwa nach einem beschädigten Eintrag) als Carved. Beide erscheinen mit rotem Rahmen in der Galerie und werden in jedem Export markiert.

Zwei praktische Hinweise:

  1. Auch Volume Shadow Copies prüfen. Ältere Kopien der Cache-Dateien können Vorschaubilder enthalten, die aus den aktiven bereits entfernt wurden.
  2. Unallokierten Speicher nach CMMM carven. Wurde eine Cache-Datenbank selbst gelöscht, lassen sich ihre Einträge noch aus freien Clustern carven und hier als Rohdaten laden.

Ein Vorschaubild der Originaldatei zuordnen

Die Cache-ID jedes Eintrags entspricht demselben Wert, den die Windows-Suche als System_ThumbnailCacheId für die indizierte Datei speichert. Lag die Datei an einem indizierten Ort, liefert die Suchdatenbank Pfad und weitere Metadaten:

  • Windows Vista bis 10: %ProgramData%\Microsoft\Search\Data\Applications\Windows\Windows.edb (ESE)
  • Windows 11: Windows.db im selben Ordner (SQLite)

Sichern Sie die Datenbank mitsamt ihren Transaktionsprotokollen. Eine von einem laufenden System kopierte ESE-Datenbank ist meist „dirty“ und benötigt vor dem Öffnen durch Tools ein esentutl /r oder /p auf einer Kopie. Legen Sie sie dann zusammen mit den Cache-Dateien im Thumbcache Parser ab: Jedes indizierte Vorschaubild erhält seinen Originalpfad, Namen, Größe und Änderungszeit – im Inspektor wie in allen Exporten.

Icon-Caches

iconcache_*.db verwenden dasselbe Format, enthalten aber Anwendungs- und Dateityp-Icons. Sie sind eine unauffällige Quelle für Programmausführungskontext. Ein von einem USB-Stick gestartetes portables Tool oder ein später gelöschtes Installationsprogramm kann sein Icon hinterlassen.

Checkliste für die Sicherung

  • Alle thumbcache_*.db, thumbcache_idx.db und iconcache_*.db für jedes Profil
  • Schattenkopien desselben Ordners
  • Windows.edb / Windows.db samt Protokollen (edb*.log, edb.chk)
  • $MFT für die Zeitstempel der Cache-Dateien selbst
  • Thumbs.db aus Benutzerdatenordnern, Wechseldatenträgern und Dateifreigaben

Die Dateien sind gesperrt, solange explorer.exe läuft. Nutzen Sie daher das ThumbCache-Target von KAPE, FTK Imager, eine Schattenkopie oder ziehen Sie sie aus einem Image mit dem Disk Image Parser und legen Sie dessen ZIP-Export direkt im Parser ab.

Berichterstattung

Erfassen Sie für jedes verwendete Vorschaubild die Quelldatei und ihren SHA-256, den Eintrags-Offset, die Cache-ID, ob es allokiert oder wiederhergestellt war, sowie MD5/SHA-256 der extrahierten Bilddaten. Das Evidence-ZIP des Parsers bündelt die Bilder, eine CSV-Datei, einen JSON-Dump und einen eigenständigen HTML-Bericht mit alldem. Es hasht das Bild exakt so, wie es in der Datenbank gespeichert ist, sodass jeder, der denselben Offset erneut extrahiert, denselben Hash erhält.

Verwandte Artikel

Thumbcache Viewer, Vinetto, forensische Suiten und browserbasiertes Parsing im Vergleich: Plattformen, Formate, Wiederherstellung und Namenszuordnung.
Byteebene der Windows-Thumbcache- und Iconcache-Datenbanken von Vista bis Windows 11: Dateiheader, versionsabhängige Cache-Typen und Eintragsstruktur.
Wie Thumbs.db Vorschaubilder, Originaldateinamen und Änderungszeiten speichert, warum alte Type-1-Bilder beschädigt wirken und wo Windows Thumbs.db noch anlegt.