Skip to content

Alternativas a Thumbcache Viewer comparadas

Thumbcache Viewer, Vinetto, suites forenses y análisis en el navegador comparados: plataformas, formatos, recuperación de entradas borradas y mapeo de nombres.

Publicado el 3 min de lectura

Varias herramientas leen las cachés de miniaturas de Windows, y cada una tiene sus puntos fuertes. Esta es una comparación imparcial de alguien que construyó una de ellas: elige la que se ajuste a tu caso, y verifica los hallazgos importantes con una segunda herramienta.

Thumbcache Viewer (Windows)

Thumbcache Viewer, de Eric Kutcher, es la referencia gratuita consolidada para thumbcache_*.db. Su herramienta hermana, Thumbs Viewer, gestiona Thumbs.db.

  • GUI de Windows, muy madura, soporta todas las versiones de Vista a 11.
  • Puede cargar la base de datos de Windows Search (Windows.edb) y mapear IDs de caché a rutas de archivo originales, su mayor ventaja.
  • Puede exportar miniaturas e informes.
  • Solo Windows; en macOS o Linux hace falta una máquina virtual o Wine.

Vinetto (Linux / multiplataforma, CLI)

Vinetto es una herramienta de línea de comandos en Python (GPL-3):

  • analiza Thumbs.db (incluidas las antiguas imágenes Type 1), thumbcache_*.db y puede cruzar datos con Windows.edb a través de libesedb;
  • modos de archivo, directorio, recursivo y «automático», este último para encontrar perfiles en una partición de Windows montada;
  • informe HTML, symlinks a partir de los nombres originales, hashes MD5;
  • adecuado para pipelines con scripts en estaciones forenses Linux.

Suites comerciales

Magnet AXIOM, X-Ways Forensics, EnCase, FTK y suites similares analizan las cachés de miniaturas como parte del procesamiento completo del caso, con categorización y comparación con conjuntos de hashes. Si ya procesas la imagen en una de ellas, úsala. Su ventaja es la correlación con todo lo demás en el caso.

Thumbcache Parser (navegador)

Thumbcache Parser es la herramienta de este sitio:

  • funciona en cualquier navegador moderno y en cualquier sistema operativo; el parser en Rust se compila a WebAssembly y no se sube nada;
  • thumbcache_*.db e iconcache_*.db (Vista → 11), Thumbs.db con reconstrucción de Type 1 incluida, ehthumbs.db;
  • recorre la cadena de entradas y talla el archivo completo por firma, marcando las entradas de slack y las talladas;
  • admite carpetas enteras o archivos ZIP (por ejemplo, una exportación de triaje de Disk Image Parser) y asigna cada archivo a su perfil de usuario;
  • MD5 y SHA-256 por miniatura, e informe HTML autocontenido, CSV, JSON o un ZIP de evidencia;
  • asocia los ID de caché a sus rutas originales mediante el índice de Windows Search, tanto Windows.edb (ESE, Vista → 10) como el Windows.db de Windows 11 (SQLite). El índice se lee página a página, así que funcionan bases de varios gigabytes.

La base ESE se lee tal cual, sin reproducir los registros de transacciones: ejecuta antes esentutl /r sobre una copia de un Windows.edb «sucio» si parece incompleto.

¿Cuál elegir?

NecesidadHerramienta
ID de caché → ruta originalThumbcache Viewer, Vinetto, Thumbcache Parser, suites
Vistazo rápido en macOS/Linux, sin instalar nadaThumbcache Parser
Recuperar entradas liberadas del slackThumbcache Parser (carving), suites
Procesamiento por lotes con scriptsVinetto
Correlación completa del casoSuite comercial

Uses lo que uses, anota la herramienta y su versión en tus notas y hachea los archivos de origen antes y después.

Artículos relacionados

Qué demuestran los archivos thumbcache_*.db en una investigación, cómo recuperar miniaturas borradas y las salvedades antes de incluir una en un informe.
Estructura a nivel de byte de las bases thumbcache e iconcache de Windows, de Vista a Windows 11: cabecera, tipos de caché por versión y estructura de entrada.
Cómo Thumbs.db guarda miniaturas, nombres de archivo originales y fechas de modificación, por qué las imágenes Type 1 antiguas parecen corruptas y dónde sigue creándose.