Thumbcache-Forensik: Beweise aus Windows-Vorschau-Caches
Was thumbcache_*.db-Dateien in einer Ermittlung beweisen, wie gelöschte Vorschaubilder wiederhergestellt werden und was vor dem Bericht zu klären ist.
Thumbnail-Caches gehören zu den wenigen Windows-Artefakten, die den Inhalt einer Datei speichern statt nur Metadaten über sie. Bilder, Videobilder, PDF- und Office-Deckblätter: Wenn der Explorer eine Vorschau gezeichnet hat, liegt oft noch lange nach dem Löschen, Wischen oder Verschieben auf einen nie zurückgekehrten USB-Stick eine kleine Kopie im Thumbnail-Cache des Benutzers. In bildbasierten Fällen (CSAM, Datendiebstahl, Belästigung) ist das häufig das wichtigste Beweismittel auf der Festplatte.
Dieser Leitfaden behandelt, was die Caches enthalten, was sie beweisen und was nicht, und wie man sie extrahiert und dokumentiert. Sie können dabei den Thumbcache Parser begleitend nutzen, der jede hier genannte Datei im Browser öffnet.
Wo die Caches liegen
Seit Windows Vista sind die Caches benutzerbezogen und zentralisiert:
%LOCALAPPDATA%\Microsoft\Windows\Explorer\
thumbcache_16.db thumbcache_32.db thumbcache_48.db thumbcache_96.db
thumbcache_256.db thumbcache_768.db thumbcache_1280.db thumbcache_1920.db
thumbcache_2560.db thumbcache_sr.db thumbcache_wide.db thumbcache_exif.db
thumbcache_wide_alternate.db thumbcache_custom_stream.db thumbcache_idx.db
iconcache_16.db … iconcache_2560.db
Der genaue Satz hängt von der Windows-Version ab (Vista und 7 haben nur 32,
96, 256, 1024 und sr). Jede Größe ist eine eigene Datenbank, sodass
dasselbe Bild mehrfach vorkommen kann und eine Größe es noch enthalten kann,
nachdem eine andere bereits bereinigt wurde. Sammeln Sie immer alle
davon, zusätzlich zu thumbcache_idx.db und den iconcache_*.db-Dateien.
Vor Vista schrieb der Explorer in jeden als Vorschau angezeigten Ordner eine
versteckte Thumbs.db. Modernes Windows schreibt Thumbs.db weiterhin auf
Netzwerkfreigaben, sofern keine Richtlinie das deaktiviert, weshalb auch
Dateiserver einen Blick wert sind. Siehe den
Thumbs.db-Leitfaden für dieses Format.
Was ein Vorschaubild beweist (und was nicht)
Ein Cache-Eintrag existiert, weil die Windows-Shell für eine Datei auf diesem Benutzerprofil ein Vorschaubild erzeugt hat. In der Praxis geschieht das, wenn:
- ein Ordner in einer für Vorschaubilder ausreichend großen Symbolansicht angezeigt wird;
- eine Datei bei geöffnetem Vorschau- oder Detailbereich ausgewählt ist;
- ein Datei-öffnen- oder Speichern-Dialog den Ordner in einer Vorschauansicht zeigt;
- eine Anwendung die Shell über
IThumbnailCacheum ein Vorschaubild bittet.
Ein Vorschaubild ist also ein solider Beleg dafür, dass die Datei auf einem von diesem Profil durchsuchten Datenträger existierte und ihr Inhalt dem Bild entsprach. Es ist ein schwacher Beleg dafür, dass der Benutzer diese konkrete Datei angesehen hat. Er könnte an einem Ordner mit Hunderten Dateien nur vorbeigescrollt sein. Das gehört klar in den Bericht; die Gegenseite wird es sonst anführen.
Zwei weitere Einschränkungen:
- Keine Zeitstempel pro Eintrag. Moderne Thumbcache-Einträge tragen kein
Datum. Nutzen Sie die eigenen
$MFT-Zeitstempel der.db-Datei als Rahmen und korrelieren Sie mit Jump Lists, LNK-Dateien, ShellBags und dem Suchindex. - Kein Dateiname. Einträge sind über eine 64-Bit-Cache-ID indiziert
(siehe unten). Nur die alte
Thumbs.db-Catalog speichert Originalnamen.
Gelöschte Vorschaubilder wiederherstellen
Das Löschen der Quelldatei rührt ihr Vorschaubild nicht an. Der Explorer bereinigt die Caches nur, wenn die Option Miniaturansichten der Datenträgerbereinigung läuft, wenn die automatische Wartung es entscheidet oder wenn der Cache neu aufgebaut wird. Selbst dann bleibt ein freigegebener Eintrag meist einfach liegen: Die Datenbank führt einen „freien“-Offset, und der Bereich dahinter wird nur träge wiederverwendet.
Jeder Eintrag beginnt mit den vier Bytes CMMM, gefolgt von seiner Größe,
sodass alte Einträge leicht zu carven sind. Der Parser durchläuft zunächst die
aktive Eintragskette und scannt anschließend die gesamte Datei nach der
Signatur. Treffer hinter dem „freien“-Offset des Headers werden als Slack
gemeldet; Treffer an anderer Stelle (etwa nach einem beschädigten Eintrag)
als Carved. Beide erscheinen mit rotem Rahmen in der Galerie und werden in
jedem Export markiert.
Zwei praktische Hinweise:
- Auch Volume Shadow Copies prüfen. Ältere Kopien der Cache-Dateien können Vorschaubilder enthalten, die aus den aktiven bereits entfernt wurden.
- Unallokierten Speicher nach
CMMMcarven. Wurde eine Cache-Datenbank selbst gelöscht, lassen sich ihre Einträge noch aus freien Clustern carven und hier als Rohdaten laden.
Ein Vorschaubild der Originaldatei zuordnen
Die Cache-ID jedes Eintrags entspricht demselben Wert, den die Windows-Suche
als System_ThumbnailCacheId für die indizierte Datei speichert. Lag die
Datei an einem indizierten Ort, liefert die Suchdatenbank Pfad und weitere
Metadaten:
- Windows Vista bis 10:
%ProgramData%\Microsoft\Search\Data\Applications\Windows\Windows.edb(ESE) - Windows 11:
Windows.dbim selben Ordner (SQLite)
Sichern Sie die Datenbank mitsamt ihren Transaktionsprotokollen. Eine von
einem laufenden System kopierte ESE-Datenbank ist meist „dirty“ und benötigt
vor dem Öffnen durch Tools ein esentutl /r oder /p auf einer Kopie.
Legen Sie sie dann zusammen mit den Cache-Dateien im
Thumbcache Parser ab: Jedes indizierte Vorschaubild erhält seinen
Originalpfad, Namen, Größe und Änderungszeit – im Inspektor wie in allen
Exporten.
Icon-Caches
iconcache_*.db verwenden dasselbe Format, enthalten aber Anwendungs- und
Dateityp-Icons. Sie sind eine unauffällige Quelle für
Programmausführungskontext. Ein von einem USB-Stick gestartetes portables
Tool oder ein später gelöschtes Installationsprogramm kann sein Icon
hinterlassen.
Checkliste für die Sicherung
- Alle
thumbcache_*.db,thumbcache_idx.dbundiconcache_*.dbfür jedes Profil - Schattenkopien desselben Ordners
-
Windows.edb/Windows.dbsamt Protokollen (edb*.log,edb.chk) -
$MFTfür die Zeitstempel der Cache-Dateien selbst -
Thumbs.dbaus Benutzerdatenordnern, Wechseldatenträgern und Dateifreigaben
Die Dateien sind gesperrt, solange explorer.exe läuft. Nutzen Sie daher das
ThumbCache-Target von KAPE, FTK Imager, eine Schattenkopie oder ziehen Sie
sie aus einem Image mit dem
Disk Image Parser und legen Sie dessen
ZIP-Export direkt im Parser ab.
Berichterstattung
Erfassen Sie für jedes verwendete Vorschaubild die Quelldatei und ihren SHA-256, den Eintrags-Offset, die Cache-ID, ob es allokiert oder wiederhergestellt war, sowie MD5/SHA-256 der extrahierten Bilddaten. Das Evidence-ZIP des Parsers bündelt die Bilder, eine CSV-Datei, einen JSON-Dump und einen eigenständigen HTML-Bericht mit alldem. Es hasht das Bild exakt so, wie es in der Datenbank gespeichert ist, sodass jeder, der denselben Offset erneut extrahiert, denselben Hash erhält.