Sticky Notes Forensics
forensicsDéfinition
Sticky Notes est une application Windows qui permet aux utilisateurs de créer des notes adhésives sur le bureau. Malgré son aspect anodin, elle constitue une source forensique intéressante car les utilisateurs y stockent fréquemment des informations sensibles : mots de passe, numéros de carte bancaire, codes d'accès, notes personnelles, et parfois des informations relatives à des activités frauduleuses. Dans Windows 10 et les versions récentes, les Sticky Notes sont synchronisées avec OneDrive et stockées localement dans une base de données SQLite : %LOCALAPPDATA%\Packages\Microsoft.MicrosoftStickyNotes_8wekyb3d8bbwe\LocalState\plum.sqlite. Cette base contient les notes avec leur texte complet, leur couleur, leurs timestamps de création et de modification, et les métadonnées de synchronisation. Pour les versions antérieures (Windows 7/8), les notes étaient stockées dans un fichier StickyNotes.snt au format binaire propriétaire dans %APPDATA%\Microsoft\Sticky Notes\. Ce format peut être analysé avec des outils forensiques spécialisés ou en extrayant directement le texte du fichier binaire. La valeur forensique des Sticky Notes est significative dans plusieurs contextes. Dans les investigations de fraude financière, les utilisateurs notent fréquemment les codes PIN, mots de passe et numéros de compte dans les Sticky Notes. Dans les investigations d'espionnage industriel, des notes peuvent contenir des informations sur des projets confidentiels, des contacts, ou des plans. Dans les investigations de criminalité organisée, des codes, des adresses ou des messages codés peuvent être stockés. L'aspect synchronisation cloud est important : même si les Sticky Notes locales ont été supprimées, des copies peuvent subsister dans le compte Microsoft de l'utilisateur et peuvent être obtenues via les procédures légales appropriées (réquisition judiciaire auprès de Microsoft).
Fonctionnement
Sur Windows 10, les Sticky Notes utilisent SQLite (plum.sqlite) avec des tables Note et Media. Les notes sont synchronisées avec le compte Microsoft OneDrive. Le schéma SQLite contient les champs id, text, theme (couleur), windowPosition, isTombstoned (supprimé), et des timestamps creation/modified.
Application DFIR
Examiner systématiquement plum.sqlite lors des investigations impliquant des informations d'identification volées ou de la fraude. Les notes supprimées (isTombstoned=1) persistent dans la base. Pour les anciennes versions, StickyNotes.snt peut contenir du texte partiellement lisible. La synchronisation OneDrive peut fournir un backup cloud.
Outils
DB Browser for SQLite (analyse manuelle de plum.sqlite), Sticky Notes Extractor (outils forensiques tiers), Autopsy (module Sticky Notes), Magnet AXIOM (intégration Sticky Notes). Pour StickyNotes.snt (Windows 7/8) : StickyNotes Parser, analyse binaire manuelle. Réquisition OneDrive via Microsoft MCCA.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h