В ряде судебных дел и судебных расследований рассматриваются миниатюрные фотографии, содержащиеся в файлах операционной системы, такие как thumbcache и thumbs.db.
В многих из этих случаев миниатюры это доказательства, дальнейший их анализ может найти дополнительную информацию, касающуюся миниатюры, например, возможность связать миниатюру с файлом изображения на носителе или найти информацию ведущую к исходному файлу, используемому для создания миниатюры, например полный путь и исходный файл имя.
Microsoft внедрила этот функционал с Windows 95 - сохранения уменьшенных изображений в файлах системных контейнеров, таких как Thumbs.db позже начиная с Windows Vista Thumbcache.db.
Эти системные файлы хранят такую информацию как:
Рассмотрим программы, одна из первых Vinetto Python скрипт версия 2007 года, EseDbViewer 2011 год её нужно еще и установить, но после можно скопировать папку с программой и использовать её как портабельную, и файлы уже должны быть изъяты из системы не заняты процессами системы.
Рассмотрим программы 2018 года Thumbcache Viewer точнее его братика Thumbs Viewer
так как у меня все системы случайно оказались очищены от данных файлов
мне удалось найти хоть что то для примера из старого архива
Пример: скрин куда скопирован файл Thumbs.db папка пустая
Как видно в папке пусто, только один файл Thumbs.db и в программе вся информация которую он вскрыл.
В многих из этих случаев миниатюры это доказательства, дальнейший их анализ может найти дополнительную информацию, касающуюся миниатюры, например, возможность связать миниатюру с файлом изображения на носителе или найти информацию ведущую к исходному файлу, используемому для создания миниатюры, например полный путь и исходный файл имя.
Microsoft внедрила этот функционал с Windows 95 - сохранения уменьшенных изображений в файлах системных контейнеров, таких как Thumbs.db позже начиная с Windows Vista Thumbcache.db.
Эти системные файлы хранят такую информацию как:
- исходное имя файла
- даты и время
- копию уменьшенного изображения
- Windows Vista
c:\Users\{user}\AppData\Local\Microsoft\Windows\Explorer\- Windows 7
c:\ProgramData\Microsoft\Search\Data\Applications\Windows\- Windows 8,10
c:\Users\{user}\AppData\Local\Microsoft\Windows\Explorer\Рассмотрим программы, одна из первых Vinetto Python скрипт версия 2007 года, EseDbViewer 2011 год её нужно еще и установить, но после можно скопировать папку с программой и использовать её как портабельную, и файлы уже должны быть изъяты из системы не заняты процессами системы.
Рассмотрим программы 2018 года Thumbcache Viewer точнее его братика Thumbs Viewer
так как у меня все системы случайно оказались очищены от данных файлов
мне удалось найти хоть что то для примера из старого архива
Пример: скрин куда скопирован файл Thumbs.db папка пустая
P:S
Продолжение: Форензика восстановления уменьшенных изображений thumbnamil из поврежденного файла с помощью WinHex
Последнее редактирование: