Skip to content

Nouveau : récupérez les miniatures du slack

La visionneuse thumbcache pensée pour la forensique.

Ouvrez thumbcache_*.db, iconcache_*.db et Thumbs.db pour voir chaque miniature en cache — y compris celles récupérées dans les entrées supprimées.

Analysé dans votre navigateur en WebAssembly. Rien n'est envoyé.

Déposez thumbcache_*.db, iconcache_*.db, Thumbs.db — ou un dossier ou un ZIP

Les dossiers et ZIP (par ex. un export Disk Image Parser) sont parcourus automatiquement.

  • Vista → Windows 11
  • iconcache
  • Thumbs.db + Type 1
  • Carving du slack
  • MD5 · SHA-256
  • Aucun envoi
classes de taille décodées
14
toutes les versions de thumbcache
Vista → 11
envoyé — tout s'exécute en local
0 octet

Fonctionnalités

Tout ce qu'un enquêteur attend d'un cache de miniatures

D'un simple thumbcache_256.db à une collecte complète : décodé, récupéré et prêt pour le rapport en quelques secondes.

  • Récupérez ce qui a été supprimé

    Parcourt la chaîne d'entrées, puis carve tout le fichier à la recherche d'entrées CMMM. Les miniatures restées dans le slack sont récupérées et signalées.

  • Toutes les versions de Windows

    thumbcache et iconcache de Vista à Windows 11, y compris toutes les variantes d'en-tête de Windows 8 et toutes les tailles.

  • Confidentiel par conception

    Un parseur Rust compilé en WebAssembly s'exécute dans un worker sur votre machine. Aucun envoi, aucun compte, fonctionne hors ligne une fois chargé.

  • Exports de qualité probatoire

    MD5 et SHA-256 par miniature, empreinte de chaque fichier source, et rapport HTML, CSV, JSON ou ZIP de preuves complet.

  • Déposez toute la collecte

    Dossiers et ZIP sont parcourus récursivement. Chaque fichier est rattaché à son profil utilisateur, exports Disk Image Parser compris.

  • Thumbs.db historiques

    Noms et dates de modification du Catalog des Thumbs.db de l'ère XP, et miniatures Type 1 de Windows 98/2000 reconstruites en images lisibles.

Méthode

Comment ça marche

  1. 01

    Collecter

    Copiez le dossier de cache Explorer avec KAPE, FTK Imager ou une shadow copy — ou exportez-le depuis une image disque.

  2. 02

    Déposer

    Déposez des fichiers, un dossier ou un ZIP. Chaque entrée est décodée dans votre navigateur, les entrées récupérées sont signalées.

  3. 03

    Rapporter

    Filtrez, inspectez et exportez les miniatures avec leurs empreintes en rapport HTML, CSV ou ZIP de preuves.

Où trouver les caches de miniatures

Caches par utilisateur depuis Vista ; Thumbs.db par dossier sur les anciens systèmes et les partages réseau. L'index Windows Search relie les cache ID aux chemins.

  • thumbcache / iconcacheVista+%LOCALAPPDATA%\Microsoft\Windows\Explorer\
  • Thumbs.db (local)98–XP<any folder>\Thumbs.db
  • Thumbs.db (partages)Vista+\\<server>\<share>\…\Thumbs.db
  • Index Search (ESE)Vista–10%ProgramData%\Microsoft\Search\Data\Applications\Windows\Windows.edb
  • Index Search (SQLite)Win 11%ProgramData%\Microsoft\Search\Data\Applications\Windows\Windows.db

Comment les collecter

  • Les thumbcache_*.db sont verrouillés par explorer.exe sur un système actif : collectez-les avec KAPE (cible ThumbCache), FTK Imager ou depuis une Volume Shadow Copy plutôt que par une copie dans l'Explorateur.
  • Depuis une image disque, Disk Image Parser les collecte en un clic avec son préréglage Cache de miniatures — déposez ici le ZIP exporté tel quel.
  • Collectez toutes les tailles (16 à 2560, sr, wide, exif, idx) et les iconcache_*.db : une miniature peut survivre dans une taille après avoir été purgée d'une autre.

Lire le guide forensique thumbcache →

Thumbcache Parser est une visionneuse thumbcache gratuite et multiplateforme pour l'investigation numérique. Windows conserve une miniature des images, vidéos et documents parcourus dans l'Explorateur, et ces miniatures survivent souvent aux fichiers d'origine. Déposez les fichiers de cache (ou un dossier collecté, ou un ZIP) pour parcourir chaque miniature avec son cache ID et ses empreintes, récupérer les entrées restées dans le slack et exporter un rapport HTML, CSV ou ZIP prêt pour le dossier. Tout s'exécute localement : adapté aux affaires sensibles.

Guides

Guides sur le cache de miniatures

Structure binaire des bases thumbcache et iconcache de Windows, de Vista à Windows 11 : en-tête de fichier, types de cache par version et structure des entrées.
Ce que prouvent les fichiers thumbcache_*.db dans une enquête, comment récupérer des miniatures supprimées, et les réserves à formuler avant un rapport.
Comparatif de Thumbcache Viewer, Vinetto, des suites forensiques et du parsing dans le navigateur : plateformes, formats, récupération des entrées et noms.

FAQ

Questions fréquentes

Comment ouvrir un fichier thumbcache_*.db ?

Déposez-le sur le parseur ci-dessus, ou choisissez tout le dossier Explorer. Chaque entrée est décodée dans votre navigateur et affichée en grille avec son cache ID, ses dimensions, son offset et ses empreintes MD5/SHA-256. Les caches de Windows Vista, 7, 8, 8.1, 10 et 11 sont pris en charge.

Des images supprimées peuvent-elles encore apparaître dans le cache ?

Oui. Supprimer un fichier ne retire pas sa miniature de thumbcache_*.db, et les entrées libérées restent souvent intactes dans le slack. Le parseur scanne tout le fichier par signature et signale en rouge les entrées récupérées.

Puis-je charger des preuves ici en toute sécurité ?

Les fichiers sont lus et analysés localement en WebAssembly dans un worker ; aucun octet n'est envoyé à un serveur. Vérifiez-le dans l'onglet réseau de votre navigateur, ou utilisez le site hors ligne une fois chargé.

Thumbs.db est-il pris en charge ?

Oui : Thumbs.db de Windows XP/2000/ME avec son Catalog (noms d'origine et dates de modification), Thumbs.db créés par Vista+ sur les partages réseau, et les anciennes miniatures « Type 1 », reconstruites en images lisibles.

Comment savoir à quel fichier appartient une miniature ?

Les entrées thumbcache sont indexées par un cache ID de 64 bits, pas par un nom de fichier. Windows Search stocke le même ID (System_ThumbnailCacheId) à côté du chemin du fichier. Déposez Windows.edb (ou Windows.db sous Windows 11) avec les caches : chaque miniature indexée affiche alors son chemin, son nom, sa taille et sa date de modification d'origine.

Développez votre premier cache

Déposez un thumbcache_*.db, un Thumbs.db ou tout un ZIP de collecte : les miniatures apparaissent en quelques secondes, rien ne quitte votre machine.

Ouvrir un cache