Cómo abrir Windows.edb y Windows.db (paso a paso)
Paso a paso: abre y analiza un índice de Windows Search (Windows.edb o Windows.db) en el navegador, interpreta las marcas, filtra y exporta un CSV.
En resumen. Adquiere la carpeta entera C:\ProgramData\Microsoft\Search\Data\Applications\Windows\. Suéltala, o el ZIP de KAPE / Velociraptor, en el Windows Search Index Parser. Empareja Windows.db con su -wal y Windows-gather.db (Windows 11) o lee Windows.edb (Windows 10), pivota cada propiedad en una fila por elemento y señala lo que merece atención. Lee primero los avisos, filtra por marcas, abre los elementos interesantes y exporta a CSV. Nada sale de tu navegador.
Quien busca «cómo abrir Windows.edb» suele acabar en productos de recuperación de EDB de Exchange. Archivo equivocado. Windows.edb es el índice de Windows Search, una base ESE que no tiene nada que ver con buzones. Así se abre, junto con su sucesor de Windows 11, sin instalar nada.
Antes de empezar
Necesitas una copia, no el archivo en uso. El servicio Windows Search bloquea las bases. Las opciones de adquisición (imagen, KAPE WindowsIndexSearch, Velociraptor, esentutl /y /vss) están en dónde se guarda Windows.edb y cómo adquirirlo.
Qué conviene tener:
| Versión de Windows | Mínimo | Mejor |
|---|---|---|
| Windows 11 | Windows.db | Windows.db + Windows.db-wal + Windows-gather.db (+ su -wal) |
| Windows 10 y anteriores | Windows.edb | La carpeta entera, y una copia con los registros reproducidos si la base está en estado dirty |
Si solo quieres ver cómo es el resultado, usa Probar un ejemplo (Windows 11) o Ejemplo de Windows 10 (.edb) en la página de inicio. Ambos son bases sintéticas construidas para una intrusión ficticia; ningún dato real.
Paso 1: suelta la carpeta
Abre el analizador y suelta la carpeta en la zona de carga, o usa Elegir una carpeta / Elegir archivos. Las colecciones ZIP se abren en el navegador, incluidos ZIP anidados hasta unos pocos niveles. No hace falta descomprimir antes un archivo de KAPE.
Qué ocurre después:
Windows.dbse empareja con elWindows.db-waly elWindows-gather.dbencontrados en la misma carpeta.Windows.edblo lee el lector ESE integrado.- Los registros ESE (
MSS*.log,*.jrs),MSS.chk,tmp.edb, los archivos-shmy las demás bases de Windows Search (Windows-usn.dby compañía) aparecen en Archivos no analizados con el motivo. - Un archivo que empieza por ceros se indica como probablemente bloqueado o aún en escritura cuando se copió.
El análisis se ejecuta en un Web Worker con WebAssembly. No hay ningún punto de subida a un servidor. Eso importa cuando el índice contiene el texto de los documentos de un cliente.
Paso 2: lee los avisos antes que los números
La cabecera muestra contadores: equipos, elementos indexados, elementos con contenido, elementos fuera de la tabla gather, elementos solo en el WAL y elementos señalados. Debajo, los avisos te dicen hasta qué punto fiarte de esos contadores:
| Aviso | Qué significa | Qué hacer |
|---|---|---|
No hay archivo -wal para Windows.db | Faltan las transacciones confirmadas más recientes | Volver a adquirir Windows.db-wal junto con la base |
| No hay Windows-gather.db | Sin rutas del árbol gather ni comprobación «fuera de la tabla gather» | Añadir el Windows-gather.db de la misma carpeta |
| WAL ignorado (inverosímil) | El WAL no pertenece a esta base o se copió en otro momento | Volver a adquirir ambos archivos en una sola operación |
| Dirty shutdown (Windows.edb) | No se incluyen los cambios que siguen en MSS*.log | Reproducir los registros sobre una copia (guía) y analizar de nuevo |
| Validado solo con bases sintéticas | El lector ESE aún no se ha contrastado con archivos Windows.edb reales | Contrastar los hallazgos importantes con una segunda herramienta |
| N registros borrados (defunct) detectados | Hay entradas ESE borradas en las páginas pero aún no se recuperan | Valorar una herramienta de carving si son relevantes |
Paso 3: revisa con categorías y marcas
Los botones de categoría separan los elementos en archivos, carpetas, ejecutables y scripts, archivos comprimidos e imágenes de disco, web / historial, otros, y elementos con fragmento de contenido. Solo señalados conserva los elementos con al menos una marca:
| Marca | Regla |
|---|---|
| Carpeta escribible por el usuario | AppData, Downloads o Desktop de un perfil, Users\Public, ProgramData, Windows\Temp, $Recycle.Bin, PerfLogs |
| Ejecutable / script | .exe, .dll, .ps1, .bat y otras extensiones ejecutables o de script |
| Archivo comprimido / imagen | .zip, .7z, .rar, .iso, .vhdx y similares |
| Otra unidad (¿USB?) | Letra de unidad distinta de C: |
| Ruta de red | Ruta UNC (\\servidor\recurso) |
| Indexado recientemente | Indexado después de su última modificación y dentro de las 24 h previas a la indexación más reciente de ese índice |
| Fragmento de contenido | Existe System.Search.AutoSummary |
| Solo en el WAL / Modificado en el WAL | Añadido o modificado por transacciones que siguen en Windows.db-wal, aún no consolidadas en Windows.db |
| Fuera de la tabla gather (¿eliminado?) | En el almacén de propiedades, pero sin registro gather para ese WorkId |
| Solo en la tabla gather | Registro gather cuyas propiedades ya no están en el almacén |
Son heurísticas de triaje, no veredictos. «Otra unidad» puede ser un segundo disco interno. «Fuera de la tabla gather» puede ser un elemento que el rastreador aún no ha conciliado. El cuadro de búsqueda filtra a la vez por ruta, nombre, contenido, propietario, URL y fechas. Escribir creds, .ps1, \\ o un nombre de cuenta suele ser la forma más rápida de entrar.
Paso 4: abre un elemento
Haz clic en una fila. El panel de detalle muestra:
- Ruta, URL, tipo y clase
- Creación, modificación, acceso e Indexado (gather time)
- Propietario y equipo
- WorkId / DocumentID y dónde se encontró el elemento (almacén de propiedades y tabla gather, solo almacén, solo gather)
- Estado del Registro WAL en Windows 11
- Fragmento de contenido
- Registro de la tabla gather: ruta del rastreador, última modificación, identificador de ámbito
- Todas las propiedades: cada propiedad en bruto decodificada, para que nada quede oculto tras las columnas resumen
El significado de cada propiedad se explica en las propiedades del índice de Windows Search explicadas.
Paso 5: zona horaria y exportación
Las marcas de tiempo se guardan como FILETIME en UTC. El conmutador UTC / Local solo cambia la visualización. Exporta en CSV o JSON la vista filtrada actual. El CSV está protegido contra la inyección de fórmulas, lo que importa porque las rutas y los fragmentos son texto controlado por el atacante que acabará en la hoja de cálculo de alguien. Los índices grandes se muestran de 500 en 500 filas; la exportación incluye todas las filas que coinciden con tus filtros.
Paso 6: corrobora
El índice te dice que un archivo existió en una ruta con unos metadatos y, a veces, qué contenía. Antes de escribir «el atacante usó X»:
- Ejecución: Prefetch, Amcache, ShimCache.
- Apertura de un archivo: archivos LNK y Jump Lists.
- Fechas de creación y borrado: el diario USN y la Papelera de reciclaje.
- Inicios de sesión y servicios: registros de eventos.
Cuándo usar otra cosa
Para la adquisición y los informes a escala de toda una flota, SIDR con su artefacto de Velociraptor encaja mejor. Para recuperar registros ESE borrados, mira WinSearchDBAnalyzer. Para un volcado en bruto de las tablas de cualquier archivo ESE, esedbexport o ESEDatabaseView de NirSoft. Los pros y contras están en comparativa de analizadores del índice de Windows Search.