Alternativen zu Thumbcache Viewer im Vergleich
Thumbcache Viewer, Vinetto, forensische Suiten und browserbasiertes Parsing im Vergleich: Plattformen, Formate, Wiederherstellung und Namenszuordnung.
Mehrere Tools lesen Windows-Vorschau-Caches, und sie haben unterschiedliche Stärken. Dies ist ein fairer Vergleich von jemandem, der eines davon selbst gebaut hat: Wählen Sie das Tool, das zu Ihrem Fall passt, und verifizieren Sie wichtige Befunde mit einem zweiten Tool.
Thumbcache Viewer (Windows)
Eric Kutchers Thumbcache Viewer ist die langjährige kostenlose Referenz
für thumbcache_*.db. Sein begleitendes Thumbs Viewer verarbeitet
Thumbs.db.
- Windows-GUI, sehr ausgereift, deckt jede Version von Vista bis 11 ab.
- Kann die Windows-Suchdatenbank (
Windows.edb) laden und Cache-IDs ursprünglichen Dateipfaden zuordnen – sein größter Vorteil. - Kann Vorschaubilder und Berichte exportieren.
- Nur Windows; unter macOS oder Linux ist eine VM oder Wine nötig.
Vinetto (Linux / plattformübergreifend, CLI)
Vinetto ist ein Python-Kommandozeilen-Tool (GPL-3):
- parst
Thumbs.db(einschließlich der alten Type-1-Bilder),thumbcache_*.dbund kann über libesedb mitWindows.edbabgleichen; - Datei-, Verzeichnis-, rekursiver und „automatischer“ Modus, wobei Letzterer Profile auf einer eingehängten Windows-Partition findet;
- HTML-Bericht, Symlinks aus Originalnamen, MD5-Hashes;
- gut geeignet für skriptgesteuerte Pipelines auf forensischen Linux-Workstations.
Kommerzielle Suiten
Magnet AXIOM, X-Ways Forensics, EnCase, FTK und ähnliche Suiten parsen Vorschau-Caches im Rahmen der vollständigen Fallverarbeitung, mit Kategorisierung und Hashset-Abgleich. Wenn Sie das Image ohnehin in einer davon verarbeiten, nutzen Sie sie. Ihr Vorteil ist die Korrelation mit allem anderen im Fall.
Thumbcache Parser (Browser)
Thumbcache Parser ist das Tool auf dieser Website:
- läuft in jedem modernen Browser auf jedem Betriebssystem; der Rust-Parser ist zu WebAssembly kompiliert und es wird nichts hochgeladen;
thumbcache_*.dbundiconcache_*.db(Vista → 11),Thumbs.dbeinschließlich Type-1-Rekonstruktion,ehthumbs.db;- durchläuft die Eintragskette und carved die gesamte Datei per Signatur, markiert dabei Slack- und Carved-Einträge;
- verarbeitet ganze Ordner oder ZIP-Archive (zum Beispiel einen Disk Image Parser-Triage-Export) und ordnet jede Datei ihrem Benutzerprofil zu;
- MD5 und SHA-256 pro Vorschaubild sowie einen eigenständigen HTML-Bericht, CSV, JSON oder ein Evidence-ZIP;
- ordnet Cache-IDs ihren Originalpfaden zu – über den Windows-Search-Index,
sowohl
Windows.edb(ESE, Vista → 10) als auchWindows.dbvon Windows 11 (SQLite). Der Index wird seitenweise gestreamt, auch Datenbanken mit mehreren Gigabyte funktionieren.
Die ESE-Datenbank wird so gelesen, wie sie vorliegt, ohne Transaktionslogs
nachzuspielen: Führen Sie bei einer „dirty“ Windows.edb zuerst
esentutl /r auf einer Kopie aus, falls sie unvollständig wirkt.
Welches Tool?
| Bedarf | Tool |
|---|---|
| Cache-ID → Originalpfad | Thumbcache Viewer, Vinetto, Thumbcache Parser, Suiten |
| Schneller Blick unter macOS/Linux, nichts installieren | Thumbcache Parser |
| Freigegebene Einträge aus Slack wiederherstellen | Thumbcache Parser (Carving), Suiten |
| Skriptgesteuerte Stapelverarbeitung | Vinetto |
| Vollständige Fallkorrelation | Kommerzielle Suite |
Was auch immer Sie verwenden: Notieren Sie Tool und Version, und hashen Sie die Quelldateien vorher und nachher.