Thumbnail Cache Forensics
forensicsDéfinition
Le cache de miniatures Windows (Thumbcache) est une collection de fichiers stockés dans %APPDATA%\Microsoft\Windows\Explorer\ (thumbcache_16.db, thumbcache_32.db, thumbcache_96.db, thumbcache_256.db, thumbcache_1024.db, thumbcache_sr.db) qui contiennent les vignettes des images, vidéos, et documents prévisualisés par l'utilisateur dans l'Explorateur Windows. L'importance forensique du cache de miniatures est considérable pour les investigations impliquant des images ou des vidéos (crimes contre les personnes, possession de CSAM, vol de propriété intellectuelle). Une miniature est créée lors du premier affichage d'un fichier dans l'Explorateur et persist bien après la suppression du fichier source. Cela signifie qu'une miniature dans le cache prouve que le fichier correspondant a existé sur le système et a été visionné par l'utilisateur, même s'il a été supprimé depuis. Le format des fichiers thumbcache.db est propriétaire mais bien documenté. Chaque entrée contient un hash d'identification (thumbcache_id), la miniature compressée, et un timestamp de création. Malheureusement, le chemin du fichier source n'est pas stocké directement dans le thumbcache.db — il doit être croisé avec les informations des LNK files, shellbags, ou NTFS MFT pour retrouver le chemin original. Windows.edb (la base Windows Search) complète le thumbcache en stockant des métadonnées supplémentaires permettant de résoudre les thumbcache_ids en chemins de fichiers. Cette corrélation est implémentée dans des outils comme Thumbcache Viewer (Eric Zimmerman community) et Magnet AXIOM. Les versions antérieures de Windows (XP, Vista) utilisaient un fichier Thumbs.db créé dans chaque dossier contenant des images. Ces fichiers sont encore rencontrés sur des supports anciens ou des partages réseau et constituent également des preuves forensiques de l'existence et du visionnage de fichiers graphiques. Leur structure est documentée et ils sont parsables avec des outils forensiques.
Fonctionnement
L'Explorateur Windows génère une miniature lors du premier affichage d'un fichier image/vidéo/document et la stocke dans le thumbcache.db approprié selon la taille. Les fichiers sont identifiés par un hash interne. La miniature persiste même après suppression du fichier source jusqu'à rotation du cache.
Application DFIR
Le thumbcache prouve qu'un fichier a existé et a été affiché par l'utilisateur. Dans les investigations CSAM, c'est une preuve critique. Pour les investigations de fuite de données, il peut démontrer qu'un utilisateur a visionné des documents confidentiels. Corrélation avec shellbags et LNK files pour retrouver le chemin original.
Outils
Thumbcache Viewer (hors ligne), Magnet AXIOM (corrélation avec Windows.edb), Autopsy (plugin thumbcache), FTK (module images). Pour les anciens Thumbs.db : ThumbsViewer, Forensic Thumbs Extractor. Windows 10 thumbcache : corrélation avec thumbcache_idx.db et Windows.edb pour résoudre les IDs.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h