Alternativas a Thumbcache Viewer comparadas
Thumbcache Viewer, Vinetto, suites forenses y análisis en el navegador comparados: plataformas, formatos, recuperación de entradas borradas y mapeo de nombres.
Varias herramientas leen las cachés de miniaturas de Windows, y cada una tiene sus puntos fuertes. Esta es una comparación imparcial de alguien que construyó una de ellas: elige la que se ajuste a tu caso, y verifica los hallazgos importantes con una segunda herramienta.
Thumbcache Viewer (Windows)
Thumbcache Viewer, de Eric Kutcher, es la referencia gratuita consolidada
para thumbcache_*.db. Su herramienta hermana, Thumbs Viewer, gestiona
Thumbs.db.
- GUI de Windows, muy madura, soporta todas las versiones de Vista a 11.
- Puede cargar la base de datos de Windows Search (
Windows.edb) y mapear IDs de caché a rutas de archivo originales, su mayor ventaja. - Puede exportar miniaturas e informes.
- Solo Windows; en macOS o Linux hace falta una máquina virtual o Wine.
Vinetto (Linux / multiplataforma, CLI)
Vinetto es una herramienta de línea de comandos en Python (GPL-3):
- analiza
Thumbs.db(incluidas las antiguas imágenes Type 1),thumbcache_*.dby puede cruzar datos conWindows.edba través de libesedb; - modos de archivo, directorio, recursivo y «automático», este último para encontrar perfiles en una partición de Windows montada;
- informe HTML, symlinks a partir de los nombres originales, hashes MD5;
- adecuado para pipelines con scripts en estaciones forenses Linux.
Suites comerciales
Magnet AXIOM, X-Ways Forensics, EnCase, FTK y suites similares analizan las cachés de miniaturas como parte del procesamiento completo del caso, con categorización y comparación con conjuntos de hashes. Si ya procesas la imagen en una de ellas, úsala. Su ventaja es la correlación con todo lo demás en el caso.
Thumbcache Parser (navegador)
Thumbcache Parser es la herramienta de este sitio:
- funciona en cualquier navegador moderno y en cualquier sistema operativo; el parser en Rust se compila a WebAssembly y no se sube nada;
thumbcache_*.dbeiconcache_*.db(Vista → 11),Thumbs.dbcon reconstrucción de Type 1 incluida,ehthumbs.db;- recorre la cadena de entradas y talla el archivo completo por firma, marcando las entradas de slack y las talladas;
- admite carpetas enteras o archivos ZIP (por ejemplo, una exportación de triaje de Disk Image Parser) y asigna cada archivo a su perfil de usuario;
- MD5 y SHA-256 por miniatura, e informe HTML autocontenido, CSV, JSON o un ZIP de evidencia;
- asocia los ID de caché a sus rutas originales mediante el índice de
Windows Search, tanto
Windows.edb(ESE, Vista → 10) como elWindows.dbde Windows 11 (SQLite). El índice se lee página a página, así que funcionan bases de varios gigabytes.
La base ESE se lee tal cual, sin reproducir los registros de transacciones:
ejecuta antes esentutl /r sobre una copia de un Windows.edb «sucio» si
parece incompleto.
¿Cuál elegir?
| Necesidad | Herramienta |
|---|---|
| ID de caché → ruta original | Thumbcache Viewer, Vinetto, Thumbcache Parser, suites |
| Vistazo rápido en macOS/Linux, sin instalar nada | Thumbcache Parser |
| Recuperar entradas liberadas del slack | Thumbcache Parser (carving), suites |
| Procesamiento por lotes con scripts | Vinetto |
| Correlación completa del caso | Suite comercial |
Uses lo que uses, anota la herramienta y su versión en tus notas y hachea los archivos de origen antes y después.