Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Sticky Notes Forensics

forensics

Définition

Sticky Notes est une application Windows qui permet aux utilisateurs de créer des notes adhésives sur le bureau. Malgré son aspect anodin, elle constitue une source forensique intéressante car les utilisateurs y stockent fréquemment des informations sensibles : mots de passe, numéros de carte bancaire, codes d'accès, notes personnelles, et parfois des informations relatives à des activités frauduleuses. Dans Windows 10 et les versions récentes, les Sticky Notes sont synchronisées avec OneDrive et stockées localement dans une base de données SQLite : %LOCALAPPDATA%\Packages\Microsoft.MicrosoftStickyNotes_8wekyb3d8bbwe\LocalState\plum.sqlite. Cette base contient les notes avec leur texte complet, leur couleur, leurs timestamps de création et de modification, et les métadonnées de synchronisation. Pour les versions antérieures (Windows 7/8), les notes étaient stockées dans un fichier StickyNotes.snt au format binaire propriétaire dans %APPDATA%\Microsoft\Sticky Notes\. Ce format peut être analysé avec des outils forensiques spécialisés ou en extrayant directement le texte du fichier binaire. La valeur forensique des Sticky Notes est significative dans plusieurs contextes. Dans les investigations de fraude financière, les utilisateurs notent fréquemment les codes PIN, mots de passe et numéros de compte dans les Sticky Notes. Dans les investigations d'espionnage industriel, des notes peuvent contenir des informations sur des projets confidentiels, des contacts, ou des plans. Dans les investigations de criminalité organisée, des codes, des adresses ou des messages codés peuvent être stockés. L'aspect synchronisation cloud est important : même si les Sticky Notes locales ont été supprimées, des copies peuvent subsister dans le compte Microsoft de l'utilisateur et peuvent être obtenues via les procédures légales appropriées (réquisition judiciaire auprès de Microsoft).

Fonctionnement

Sur Windows 10, les Sticky Notes utilisent SQLite (plum.sqlite) avec des tables Note et Media. Les notes sont synchronisées avec le compte Microsoft OneDrive. Le schéma SQLite contient les champs id, text, theme (couleur), windowPosition, isTombstoned (supprimé), et des timestamps creation/modified.

Application DFIR

Examiner systématiquement plum.sqlite lors des investigations impliquant des informations d'identification volées ou de la fraude. Les notes supprimées (isTombstoned=1) persistent dans la base. Pour les anciennes versions, StickyNotes.snt peut contenir du texte partiellement lisible. La synchronisation OneDrive peut fournir un backup cloud.

Outils

DB Browser for SQLite (analyse manuelle de plum.sqlite), Sticky Notes Extractor (outils forensiques tiers), Autopsy (module Sticky Notes), Magnet AXIOM (intégration Sticky Notes). Pour StickyNotes.snt (Windows 7/8) : StickyNotes Parser, analyse binaire manuelle. Réquisition OneDrive via Microsoft MCCA.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis