Alternatives à Thumbcache Viewer comparées
Comparatif de Thumbcache Viewer, Vinetto, des suites forensiques et du parsing dans le navigateur : plateformes, formats, récupération des entrées et noms.
Plusieurs outils permettent de lire les caches de miniatures Windows, et chacun a ses forces. Voici une comparaison honnête, du point de vue de quelqu'un qui en a développé un : choisissez celui qui convient à votre affaire, et vérifiez les constatations importantes avec un second outil.
Thumbcache Viewer (Windows)
Thumbcache Viewer, d'Eric Kutcher, est la référence gratuite de
longue date pour les thumbcache_*.db. Son complément Thumbs Viewer gère
les Thumbs.db.
- Interface graphique Windows, très mature, gère toutes les versions de Vista à 11.
- Peut charger la base Windows Search (
Windows.edb) et associer les ID de cache aux chemins de fichiers d'origine, son principal atout. - Peut exporter les miniatures et des rapports.
- Réservé à Windows ; sous macOS ou Linux, une VM ou Wine est nécessaire.
Vinetto (Linux / multiplateforme, CLI)
Vinetto est un outil en ligne de commande écrit en Python (GPL-3) :
- analyse
Thumbs.db(y compris les anciennes images Type 1),thumbcache_*.dbet peut croiser les données avecWindows.edbvia libesedb ; - modes fichier, dossier, récursif et « automatique », ce dernier repérant les profils sur une partition Windows montée ;
- rapport HTML, liens symboliques reprenant les noms d'origine, empreintes MD5 ;
- adapté aux pipelines scriptés sur des postes d'investigation Linux.
Suites commerciales
Magnet AXIOM, X-Ways Forensics, EnCase, FTK et les suites similaires analysent les caches de miniatures dans le cadre du traitement complet d'un dossier, avec catégorisation et correspondance avec des ensembles de hashes. Si vous traitez déjà l'image dans l'une d'elles, autant l'utiliser. Leur avantage est la corrélation avec tout le reste du dossier.
Thumbcache Parser (navigateur)
Thumbcache Parser est l'outil proposé sur ce site :
- fonctionne dans tout navigateur moderne, sur n'importe quel OS ; le parseur Rust est compilé en WebAssembly et rien n'est envoyé sur un serveur ;
thumbcache_*.dbeticoncache_*.db(Vista → 11),Thumbs.dbavec reconstruction des images Type 1,ehthumbs.db;- parcourt la chaîne d'entrées et carve par signature l'ensemble du fichier, en signalant les entrées en slack et les entrées carvées ;
- accepte des dossiers entiers ou des archives ZIP (par exemple un export de triage Disk Image Parser) et attribue chaque fichier à son profil utilisateur ;
- MD5 et SHA-256 par miniature, et un rapport HTML autonome, un CSV, un JSON ou un ZIP de preuves ;
- associe les ID de cache aux chemins d'origine grâce à l'index Windows
Search,
Windows.edb(ESE, Vista → 10) commeWindows.dbde Windows 11 (SQLite). L'index est lu page par page : les bases de plusieurs gigaoctets passent.
La base ESE est lue telle quelle, sans rejouer les journaux de transactions :
lancez d'abord esentutl /r sur une copie d'un Windows.edb « dirty » s'il
semble incomplet.
Lequel choisir ?
| Besoin | Outil |
|---|---|
| ID de cache → chemin d'origine | Thumbcache Viewer, Vinetto, Thumbcache Parser, suites |
| Consultation rapide sur macOS/Linux, sans rien installer | Thumbcache Parser |
| Récupérer les entrées libérées en slack | Thumbcache Parser (carving), suites |
| Traitement par lots scripté | Vinetto |
| Corrélation sur l'ensemble du dossier | Suite commerciale |
Quel que soit l'outil utilisé, notez son nom et sa version dans vos notes, et hachez les fichiers source avant et après.