Analizadores de Windows.edb: SIDR, ESEDatabaseView y más
Comparativa justa de analizadores del índice de Windows Search: SIDR, WinSearchDBAnalyzer, ESEDatabaseView, esedbexport, sqlite3 y este analizador web.
Artículos, guías y novedades.
Comparativa justa de analizadores del índice de Windows Search: SIDR, WinSearchDBAnalyzer, ESEDatabaseView, esedbexport, sqlite3 y este analizador web.
Cómo se deshabilita, reconstruye, compacta o borra el índice de Windows Search, qué rastro deja cada acción y cómo razonar ante un índice ausente o vacío.
Una intrusión ficticia en FIN-WKS-07 analizada con el índice de Windows Search: preparación, credenciales borradas, exfiltración por USB y a la nube.
Por qué un Windows.edb adquirido está en dirty shutdown, cómo comprobarlo con esentutl /mh y cómo reproducir los registros MSS con esentutl /r en una copia.
El índice de Windows 11 en forense: cómo encajan Windows.db, Windows.db-wal y Windows-gather.db, qué revela el WAL y cómo no destruirlo durante el análisis.
Cómo se construye una base ESE (JET Blue) como Windows.edb: cabecera, páginas, árboles B+, catálogo, columnas tagged, valores largos y registros borrados.
Cómo conserva el índice de Windows Search rutas, metadatos y texto de archivos borrados, y dónde sobrevive cada rastro en Windows.edb y Windows.db.
System.ItemPathDisplay, System.Search.GatherTime, System.Search.AutoSummary y las demás propiedades de Windows Search que importan en una investigación forense.
Paso a paso: abre y analiza un índice de Windows Search (Windows.edb o Windows.db) en el navegador, interpreta las marcas, filtra y exporta un CSV.