Nouveau : récupérez les miniatures du slack
La visionneuse thumbcache pensée pour la forensique.
Ouvrez thumbcache_*.db, iconcache_*.db et Thumbs.db pour voir chaque miniature en cache — y compris celles récupérées dans les entrées supprimées.
Déposez thumbcache_*.db, iconcache_*.db, Thumbs.db — ou un dossier ou un ZIP
Les dossiers et ZIP (par ex. un export Disk Image Parser) sont parcourus automatiquement.
- Vista → Windows 11
- iconcache
- Thumbs.db + Type 1
- Carving du slack
- MD5 · SHA-256
- Aucun envoi
- classes de taille décodées
- 14
- toutes les versions de thumbcache
- Vista → 11
- envoyé — tout s'exécute en local
- 0 octet
Fonctionnalités
Tout ce qu'un enquêteur attend d'un cache de miniatures
D'un simple thumbcache_256.db à une collecte complète : décodé, récupéré et prêt pour le rapport en quelques secondes.
Récupérez ce qui a été supprimé
Parcourt la chaîne d'entrées, puis carve tout le fichier à la recherche d'entrées CMMM. Les miniatures restées dans le slack sont récupérées et signalées.
Toutes les versions de Windows
thumbcache et iconcache de Vista à Windows 11, y compris toutes les variantes d'en-tête de Windows 8 et toutes les tailles.
Confidentiel par conception
Un parseur Rust compilé en WebAssembly s'exécute dans un worker sur votre machine. Aucun envoi, aucun compte, fonctionne hors ligne une fois chargé.
Exports de qualité probatoire
MD5 et SHA-256 par miniature, empreinte de chaque fichier source, et rapport HTML, CSV, JSON ou ZIP de preuves complet.
Déposez toute la collecte
Dossiers et ZIP sont parcourus récursivement. Chaque fichier est rattaché à son profil utilisateur, exports Disk Image Parser compris.
Thumbs.db historiques
Noms et dates de modification du Catalog des Thumbs.db de l'ère XP, et miniatures Type 1 de Windows 98/2000 reconstruites en images lisibles.
Méthode
Comment ça marche
- 01
Collecter
Copiez le dossier de cache Explorer avec KAPE, FTK Imager ou une shadow copy — ou exportez-le depuis une image disque.
- 02
Déposer
Déposez des fichiers, un dossier ou un ZIP. Chaque entrée est décodée dans votre navigateur, les entrées récupérées sont signalées.
- 03
Rapporter
Filtrez, inspectez et exportez les miniatures avec leurs empreintes en rapport HTML, CSV ou ZIP de preuves.
Où trouver les caches de miniatures
Caches par utilisateur depuis Vista ; Thumbs.db par dossier sur les anciens systèmes et les partages réseau. L'index Windows Search relie les cache ID aux chemins.
- thumbcache / iconcacheVista+
%LOCALAPPDATA%\Microsoft\Windows\Explorer\ - Thumbs.db (local)98–XP
<any folder>\Thumbs.db - Thumbs.db (partages)Vista+
\\<server>\<share>\…\Thumbs.db - Index Search (ESE)Vista–10
%ProgramData%\Microsoft\Search\Data\Applications\Windows\Windows.edb - Index Search (SQLite)Win 11
%ProgramData%\Microsoft\Search\Data\Applications\Windows\Windows.db
Comment les collecter
- Les
thumbcache_*.dbsont verrouillés parexplorer.exesur un système actif : collectez-les avec KAPE (cibleThumbCache), FTK Imager ou depuis une Volume Shadow Copy plutôt que par une copie dans l'Explorateur. - Depuis une image disque, Disk Image Parser les collecte en un clic avec son préréglage Cache de miniatures — déposez ici le ZIP exporté tel quel.
- Collectez toutes les tailles (
16à2560,sr,wide,exif,idx) et lesiconcache_*.db: une miniature peut survivre dans une taille après avoir été purgée d'une autre.
Thumbcache Parser est une visionneuse thumbcache gratuite et multiplateforme pour l'investigation numérique. Windows conserve une miniature des images, vidéos et documents parcourus dans l'Explorateur, et ces miniatures survivent souvent aux fichiers d'origine. Déposez les fichiers de cache (ou un dossier collecté, ou un ZIP) pour parcourir chaque miniature avec son cache ID et ses empreintes, récupérer les entrées restées dans le slack et exporter un rapport HTML, CSV ou ZIP prêt pour le dossier. Tout s'exécute localement : adapté aux affaires sensibles.
Guides
Guides sur le cache de miniatures
FAQ
Questions fréquentes
Comment ouvrir un fichier thumbcache_*.db ?
Déposez-le sur le parseur ci-dessus, ou choisissez tout le dossier Explorer. Chaque entrée est décodée dans votre navigateur et affichée en grille avec son cache ID, ses dimensions, son offset et ses empreintes MD5/SHA-256. Les caches de Windows Vista, 7, 8, 8.1, 10 et 11 sont pris en charge.
Des images supprimées peuvent-elles encore apparaître dans le cache ?
Oui. Supprimer un fichier ne retire pas sa miniature de thumbcache_*.db, et les entrées libérées restent souvent intactes dans le slack. Le parseur scanne tout le fichier par signature et signale en rouge les entrées récupérées.
Puis-je charger des preuves ici en toute sécurité ?
Les fichiers sont lus et analysés localement en WebAssembly dans un worker ; aucun octet n'est envoyé à un serveur. Vérifiez-le dans l'onglet réseau de votre navigateur, ou utilisez le site hors ligne une fois chargé.
Thumbs.db est-il pris en charge ?
Oui : Thumbs.db de Windows XP/2000/ME avec son Catalog (noms d'origine et dates de modification), Thumbs.db créés par Vista+ sur les partages réseau, et les anciennes miniatures « Type 1 », reconstruites en images lisibles.
Comment savoir à quel fichier appartient une miniature ?
Les entrées thumbcache sont indexées par un cache ID de 64 bits, pas par un nom de fichier. Windows Search stocke le même ID (System_ThumbnailCacheId) à côté du chemin du fichier. Déposez Windows.edb (ou Windows.db sous Windows 11) avec les caches : chaque miniature indexée affiche alors son chemin, son nom, sa taille et sa date de modification d'origine.
Développez votre premier cache
Déposez un thumbcache_*.db, un Thumbs.db ou tout un ZIP de collecte : les miniatures apparaissent en quelques secondes, rien ne quitte votre machine.
Ouvrir un cache