В ряде судебных дел и судебных расследований рассматриваются миниатюрные фотографии, содержащиеся в файлах операционной системы, такие как thumbcache и
В многих из этих случаев миниатюры это доказательства, дальнейший их анализ может найти дополнительную информацию, касающуюся миниатюры, например, возможность связать миниатюру с файлом изображения на носителе или найти информацию ведущую к исходному файлу, используемому для создания миниатюры, например полный путь и исходный файл имя.
Microsoft внедрила этот функционал с Windows 95 - сохранения уменьшенных изображений в файлах системных контейнеров, таких как Thumbs.db позже начиная с Windows Vista Thumbcache.db.
Эти системные файлы хранят такую информацию как:
Рассмотрим программы, одна из первых
Рассмотрим программы 2018 года
так как у меня все системы случайно оказались очищены от данных файлов
мне удалось найти хоть что то для примера из старого архива
Пример: скрин куда скопирован файл Thumbs.db папка пустая
Ссылка скрыта от гостей
.В многих из этих случаев миниатюры это доказательства, дальнейший их анализ может найти дополнительную информацию, касающуюся миниатюры, например, возможность связать миниатюру с файлом изображения на носителе или найти информацию ведущую к исходному файлу, используемому для создания миниатюры, например полный путь и исходный файл имя.
Microsoft внедрила этот функционал с Windows 95 - сохранения уменьшенных изображений в файлах системных контейнеров, таких как Thumbs.db позже начиная с Windows Vista Thumbcache.db.
Эти системные файлы хранят такую информацию как:
- исходное имя файла
- даты и время
- копию уменьшенного изображения
- Windows Vista
c:\Users\{user}\AppData\Local\Microsoft\Windows\Explorer\
- Windows 7
c:\ProgramData\Microsoft\Search\Data\Applications\Windows\
- Windows 8,10
c:\Users\{user}\AppData\Local\Microsoft\Windows\Explorer\
Рассмотрим программы, одна из первых
Ссылка скрыта от гостей
Python скрипт версия 2007 года,
Ссылка скрыта от гостей
2011 год её нужно еще и установить, но после можно скопировать папку с программой и использовать её как портабельную, и файлы уже должны быть изъяты из системы не заняты процессами системы.Рассмотрим программы 2018 года
Ссылка скрыта от гостей
точнее его братика
Ссылка скрыта от гостей
так как у меня все системы случайно оказались очищены от данных файлов
мне удалось найти хоть что то для примера из старого архива
Пример: скрин куда скопирован файл Thumbs.db папка пустая
моя забытая но любимая программа 2011 года
Как видно в папке пусто, только один файл Thumbs.db и в программе вся информация которую он вскрыл.
Ссылка скрыта от гостей
P:S
Продолжение: Форензика восстановления уменьшенных изображений thumbnamil из поврежденного файла с помощью WinHex
Последнее редактирование: