Windows Search Database Forensics
forensicsDéfinition
La base de données Windows Search est un artefact forensique significatif stocké dans C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Windows.edb (ou Windows.db selon la version). Cette base ESE (Extensible Storage Engine) indexe le contenu et les métadonnées de la plupart des fichiers sur le système pour permettre la recherche rapide via la barre de recherche Windows ou Cortana. La valeur forensique de Windows.edb est que sa réindexation est moins fréquente que les accès aux fichiers, ce qui signifie qu'elle peut conserver des entrées pour des fichiers supprimés depuis le dernier cycle d'indexation. Elle enregistre pour chaque fichier indexé : le chemin complet, le nom, la taille, les timestamps (création, modification, dernier accès), et potentiellement des extraits du contenu du fichier (pour les types de fichiers indexés). Pour les investigations d'incidents impliquant la suppression de preuves, Windows Search peut révéler des fichiers qui ont existé sur le système même s'ils ont été effacés après l'indexation. La base retient également les métadonnées de documents Office (auteur, organisation, date de création), de fichiers PDF, d'emails Outlook (si indexé) — toutes informations forensiquement pertinentes. L'extraction des données requiert de copier le fichier Windows.edb hors ligne (il est verrouillé pendant l'exécution) puis de l'analyser avec ESEDatabaseView (NirSoft) ou des outils forensiques spécialisés comme Windows Search DB Analyzer. La structure de la base est complexe avec de nombreuses tables, mais les tables SystemIndex_Gthr et SystemIndex_GthrPth sont les plus importantes pour l'analyse forensique. Les limites incluent le fait que la base ne garantit pas que les fichiers listés existent encore (elle peut contenir des entrées obsolètes), et que l'indexation ne couvre pas tous les emplacements (les dossiers chiffrés, les partages réseau, et les dossiers exclus de l'indexation ne sont pas référencés).
Fonctionnement
Windows Search indexe les fichiers et leur contenu dans une base ESE (Windows.edb). L'index est mis à jour incrémentalement. Les entrées pour des fichiers supprimés persistent jusqu'au prochain cycle de nettoyage de l'index. La base est accessible via Volume Shadow Copy ou depuis une image forensique après arrêt du service Windows Search.
Application DFIR
Windows Search peut révéler des fichiers supprimés non récupérables par d'autres méthodes (SSD avec TRIM, par exemple). Elle peut indexer des documents confidentiels, révélant qu'ils ont existé sur le système. Les métadonnées de documents Office (auteur, template) peuvent être forensiquement significatives.
Outils
ESEDatabaseView (NirSoft), Windows Search DB Analyzer, libesedb (open source). Pour l'extraction : copier Windows.edb depuis une image montée ou VSS. Analyse des emails Outlook indexés : les entrées de Windows.edb peuvent fournir des informations sur les emails supprimés.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h