Nuevo: recupera miniaturas del slack
El visor de thumbcache pensado para la forense.
Abre thumbcache_*.db, iconcache_*.db y Thumbs.db para ver cada miniatura en caché, incluidas las recuperadas de entradas eliminadas.
Suelta thumbcache_*.db, iconcache_*.db, Thumbs.db, o una carpeta o un ZIP
Las carpetas y los ZIP (p. ej. una exportación de Disk Image Parser) se analizan automáticamente.
- Vista → Windows 11
- iconcache
- Thumbs.db + Type 1
- Carving del slack
- MD5 · SHA-256
- Sin subidas
- clases de tamaño decodificadas
- 14
- todas las versiones de thumbcache
- Vista → 11
- subidos: todo se ejecuta en local
- 0 bytes
Funciones
Todo lo que un perito necesita de una caché de miniaturas
De un solo thumbcache_256.db a una recopilación completa: decodificado, recuperado y listo para el informe en segundos.
Recupera lo eliminado
Recorre la cadena de entradas y después talla todo el archivo en busca de entradas CMMM. Las miniaturas que quedan en el slack se recuperan y se marcan.
Todas las versiones de Windows
thumbcache e iconcache de Vista a Windows 11, incluidas todas las variantes de cabecera de Windows 8 y todos los tamaños.
Privado por diseño
Un parser en Rust compilado a WebAssembly se ejecuta en un worker en tu equipo. Sin subidas, sin cuenta y funciona sin conexión una vez cargado.
Exportaciones con valor probatorio
MD5 y SHA-256 por miniatura, hash de cada archivo de origen e informe HTML, CSV, JSON o un ZIP de evidencias completo.
Suelta toda la recopilación
Las carpetas y los ZIP se analizan de forma recursiva. Cada archivo se asocia a su perfil de usuario, incluidas las exportaciones de Disk Image Parser.
Thumbs.db heredados
Nombres y fechas de modificación del Catalog de los Thumbs.db de la era XP, y miniaturas Type 1 de Windows 98/2000 reconstruidas como imágenes visibles.
Flujo
Cómo funciona
- 01
Recopila
Copia la carpeta de caché del Explorador con KAPE, FTK Imager o una instantánea de volumen, o expórtala desde una imagen de disco.
- 02
Suelta
Suelta archivos, una carpeta o un ZIP. Cada entrada se decodifica en tu navegador y las recuperadas se marcan.
- 03
Informa
Filtra, examina y exporta las miniaturas con sus hashes como informe HTML, CSV o ZIP de evidencias.
Dónde encontrar las cachés de miniaturas
Cachés por usuario desde Vista; un Thumbs.db por carpeta en sistemas antiguos y recursos de red. El índice de Windows Search vincula los cache ID con rutas.
- thumbcache / iconcacheVista+
%LOCALAPPDATA%\Microsoft\Windows\Explorer\ - Thumbs.db (local)98–XP
<any folder>\Thumbs.db - Thumbs.db (recursos de red)Vista+
\\<server>\<share>\…\Thumbs.db - Índice Search (ESE)Vista–10
%ProgramData%\Microsoft\Search\Data\Applications\Windows\Windows.edb - Índice Search (SQLite)Win 11
%ProgramData%\Microsoft\Search\Data\Applications\Windows\Windows.db
Cómo recopilarlas
- Los
thumbcache_*.dbestán bloqueados porexplorer.exeen un sistema en ejecución: recópialos con KAPE (targetThumbCache), FTK Imager o desde una instantánea de volumen (VSS) en lugar de copiarlos con el Explorador. - Desde una imagen de disco, Disk Image Parser los recopila con un clic con su preajuste Caché de miniaturas: suelta aquí el ZIP exportado tal cual.
- Recopila todos los tamaños (
16a2560,sr,wide,exif,idx) y losiconcache_*.db: una miniatura puede sobrevivir en un tamaño tras ser purgada de otro.
Thumbcache Parser es un visor de thumbcache gratuito y multiplataforma para informática forense. Windows guarda una miniatura de las imágenes, vídeos y documentos vistos en el Explorador, y esas miniaturas suelen sobrevivir a los archivos originales. Suelta los archivos de caché (o una carpeta recopilada o un ZIP) para revisar cada miniatura con su cache ID y sus hashes, recuperar entradas que quedan en el slack y exportar un informe HTML, CSV o ZIP listo para el expediente. Todo se ejecuta localmente, apto para casos sensibles.
Guías
Guías sobre la caché de miniaturas
FAQ
Preguntas frecuentes
¿Cómo abro un archivo thumbcache_*.db?
Suéltalo sobre el parser de arriba o elige toda la carpeta Explorer. Cada entrada se decodifica en tu navegador y se muestra en una cuadrícula con su cache ID, dimensiones, offset y MD5/SHA-256. Se admiten cachés de Windows Vista, 7, 8, 8.1, 10 y 11.
¿Pueden seguir apareciendo imágenes eliminadas en la caché?
Sí. Eliminar un archivo no borra su miniatura de thumbcache_*.db, y las entradas liberadas suelen quedar intactas en el slack. El parser recorre todo el archivo buscando firmas y marca en rojo las entradas recuperadas.
¿Es seguro cargar evidencias aquí?
Los archivos se leen y analizan localmente con WebAssembly en un worker; no se envía ningún byte a un servidor. Compruébalo en la pestaña de red del navegador o usa el sitio sin conexión una vez cargado.
¿Admite Thumbs.db?
Sí: Thumbs.db de Windows XP/2000/ME con su Catalog (nombres originales y fechas de modificación), Thumbs.db creados por Vista+ en recursos de red y las antiguas miniaturas «Type 1», que se reconstruyen como imágenes visibles.
¿Cómo sé a qué archivo pertenece una miniatura?
Las entradas de thumbcache se identifican con un cache ID de 64 bits, no con un nombre de archivo. Windows Search guarda el mismo ID (System_ThumbnailCacheId) junto a la ruta del archivo. Suelta Windows.edb (o Windows.db en Windows 11) junto a las cachés y cada miniatura indexada mostrará su ruta, nombre, tamaño y fecha de modificación originales.
Revela tu primera caché
Suelta un thumbcache_*.db, un Thumbs.db o todo un ZIP de recopilación: las miniaturas aparecen en segundos y nada sale de tu equipo.
Abrir una caché