Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Thumbnail Cache Forensics

forensics

Définition

Le cache de miniatures Windows (Thumbcache) est une collection de fichiers stockés dans %APPDATA%\Microsoft\Windows\Explorer\ (thumbcache_16.db, thumbcache_32.db, thumbcache_96.db, thumbcache_256.db, thumbcache_1024.db, thumbcache_sr.db) qui contiennent les vignettes des images, vidéos, et documents prévisualisés par l'utilisateur dans l'Explorateur Windows. L'importance forensique du cache de miniatures est considérable pour les investigations impliquant des images ou des vidéos (crimes contre les personnes, possession de CSAM, vol de propriété intellectuelle). Une miniature est créée lors du premier affichage d'un fichier dans l'Explorateur et persist bien après la suppression du fichier source. Cela signifie qu'une miniature dans le cache prouve que le fichier correspondant a existé sur le système et a été visionné par l'utilisateur, même s'il a été supprimé depuis. Le format des fichiers thumbcache.db est propriétaire mais bien documenté. Chaque entrée contient un hash d'identification (thumbcache_id), la miniature compressée, et un timestamp de création. Malheureusement, le chemin du fichier source n'est pas stocké directement dans le thumbcache.db — il doit être croisé avec les informations des LNK files, shellbags, ou NTFS MFT pour retrouver le chemin original. Windows.edb (la base Windows Search) complète le thumbcache en stockant des métadonnées supplémentaires permettant de résoudre les thumbcache_ids en chemins de fichiers. Cette corrélation est implémentée dans des outils comme Thumbcache Viewer (Eric Zimmerman community) et Magnet AXIOM. Les versions antérieures de Windows (XP, Vista) utilisaient un fichier Thumbs.db créé dans chaque dossier contenant des images. Ces fichiers sont encore rencontrés sur des supports anciens ou des partages réseau et constituent également des preuves forensiques de l'existence et du visionnage de fichiers graphiques. Leur structure est documentée et ils sont parsables avec des outils forensiques.

Fonctionnement

L'Explorateur Windows génère une miniature lors du premier affichage d'un fichier image/vidéo/document et la stocke dans le thumbcache.db approprié selon la taille. Les fichiers sont identifiés par un hash interne. La miniature persiste même après suppression du fichier source jusqu'à rotation du cache.

Application DFIR

Le thumbcache prouve qu'un fichier a existé et a été affiché par l'utilisateur. Dans les investigations CSAM, c'est une preuve critique. Pour les investigations de fuite de données, il peut démontrer qu'un utilisateur a visionné des documents confidentiels. Corrélation avec shellbags et LNK files pour retrouver le chemin original.

Outils

Thumbcache Viewer (hors ligne), Magnet AXIOM (corrélation avec Windows.edb), Autopsy (plugin thumbcache), FTK (module images). Pour les anciens Thumbs.db : ThumbsViewer, Forensic Thumbs Extractor. Windows 10 thumbcache : corrélation avec thumbcache_idx.db et Windows.edb pour résoudre les IDs.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis