Comment ouvrir Windows.edb et Windows.db (pas à pas)
Pas à pas : ouvrir et analyser un index Windows Search (Windows.edb ou Windows.db) dans le navigateur, lire les signalements, filtrer et exporter un CSV.
En bref. Collectez tout le dossier C:\ProgramData\Microsoft\Search\Data\Applications\Windows\. Déposez-le, ou le ZIP KAPE / Velociraptor, dans le Windows Search Index Parser. Il associe Windows.db à son -wal et à Windows-gather.db (Windows 11) ou lit Windows.edb (Windows 10), pivote chaque propriété en une ligne par élément et signale ce qui mérite un coup d'œil. Lisez d'abord les avertissements, filtrez sur les signalements, ouvrez les éléments intéressants, exportez en CSV. Rien ne quitte votre navigateur.
Les personnes qui cherchent « ouvrir Windows.edb » tombent surtout sur des logiciels de récupération Exchange EDB. Mauvais fichier. Windows.edb est l'index Windows Search, une base ESE qui n'a rien à voir avec des boîtes aux lettres. Voici comment l'ouvrir, ainsi que son successeur de Windows 11, sans rien installer.
Avant de commencer
Il vous faut une copie, pas le fichier actif. Le service Windows Search verrouille les bases. Les options de collecte (image, KAPE WindowsIndexSearch, Velociraptor, esentutl /y /vss) sont dans où est stocké Windows.edb et comment l'acquérir.
Ce qu'il faut avoir sous la main :
| Version de Windows | Minimum | Idéal |
|---|---|---|
| Windows 11 | Windows.db | Windows.db + Windows.db-wal + Windows-gather.db (+ son -wal) |
| Windows 10 et antérieurs | Windows.edb | Tout le dossier, et une copie aux journaux rejoués si la base est « dirty » |
Pour simplement voir à quoi ressemble le résultat, utilisez Essayer un exemple (Windows 11) ou Exemple Windows 10 (.edb) sur la page d'accueil. Ce sont des bases synthétiques construites pour une intrusion fictive ; aucune donnée réelle.
Étape 1 : déposer le dossier
Ouvrez le parseur et déposez le dossier dans la zone prévue, ou utilisez Choisir un dossier / Choisir des fichiers. Les collectes ZIP sont ouvertes dans le navigateur, y compris les ZIP imbriqués sur quelques niveaux. Inutile de décompresser une archive KAPE au préalable.
Ce qui se passe ensuite :
Windows.dbest associé auWindows.db-walet auWindows-gather.dbtrouvés dans le même dossier.Windows.edbest lu par le lecteur ESE intégré.- Les journaux ESE (
MSS*.log,*.jrs),MSS.chk,tmp.edb, les fichiers-shmet les autres bases de Windows Search (Windows-usn.dbet consorts) apparaissent sous Fichiers non analysés, avec la raison. - Un fichier qui commence par des zéros est signalé comme probablement verrouillé ou en cours d'écriture au moment de la copie.
L'analyse tourne dans un Web Worker en WebAssembly. Il n'existe aucun point d'envoi vers un serveur. C'est important quand l'index contient le texte des documents d'un client.
Étape 2 : lire les avertissements avant les chiffres
L'en-tête affiche des compteurs : ordinateurs, éléments indexés, éléments avec contenu, éléments absents de la table gather, éléments uniquement dans le WAL, éléments signalés. En dessous, les avertissements vous disent jusqu'où vous fier à ces compteurs :
| Avertissement | Signification | Que faire |
|---|---|---|
Pas de fichier -wal pour Windows.db | Les transactions validées les plus récentes manquent | Recollecter Windows.db-wal avec la base |
| Pas de Windows-gather.db | Pas de chemins issus de l'arbre gather, pas de contrôle « absent de la table gather » | Ajouter le Windows-gather.db du même dossier |
| WAL ignoré (invraisemblable) | Le WAL n'appartient pas à cette base ou a été copié à un autre moment | Recollecter les deux fichiers en une opération |
| Dirty shutdown (Windows.edb) | Les modifications encore dans MSS*.log ne sont pas incluses | Rejouer les journaux sur une copie (guide) et parser à nouveau |
| Validé uniquement sur des bases synthétiques | Le lecteur ESE n'a pas encore été confronté à de vrais fichiers Windows.edb | Recouper les constatations importantes avec un second outil |
| N enregistrements supprimés (defunct) vus | Des entrées ESE supprimées existent dans les pages mais ne sont pas encore récupérées | Envisager un outil de carving si elles comptent |
Étape 3 : trier avec les catégories et les signalements
Les boutons de catégorie répartissent les éléments en fichiers, dossiers, exécutables et scripts, archives et images disque, web / historique, autres, et éléments avec extrait de contenu. Signalés uniquement ne garde que les éléments portant au moins un signalement :
| Signalement | Règle |
|---|---|
| Dossier modifiable par l'utilisateur | AppData, Downloads ou Desktop d'un profil, Users\Public, ProgramData, Windows\Temp, $Recycle.Bin, PerfLogs |
| Exécutable / script | .exe, .dll, .ps1, .bat et autres extensions exécutables ou de script |
| Archive / image | .zip, .7z, .rar, .iso, .vhdx et similaires |
| Autre lecteur (USB ?) | Lettre de lecteur autre que C: |
| Chemin réseau | Chemin UNC (\\serveur\partage) |
| Indexé récemment | Indexé après sa dernière modification et dans les 24 h précédant l'indexation la plus récente de cet index |
| Extrait de contenu | System.Search.AutoSummary est présent |
| Uniquement dans le WAL / Modifié dans le WAL | Ajouté ou modifié par des transactions encore dans Windows.db-wal, pas encore checkpointées dans Windows.db |
| Absent de la table gather (supprimé ?) | Dans le magasin de propriétés, mais aucun enregistrement gather pour ce WorkId |
| Table gather uniquement | Enregistrement gather dont les propriétés ont disparu du magasin |
Ce sont des heuristiques de triage, pas des verdicts. « Autre lecteur » peut être un second disque interne. « Absent de la table gather » peut être un élément que le gatherer n'a pas encore rapproché. Le champ de recherche filtre à la fois sur le chemin, le nom, le contenu, le propriétaire, l'URL et les dates. Taper creds, .ps1, \\ ou un nom de compte est souvent le moyen le plus rapide d'entrer dans les données.
Étape 4 : ouvrir un élément
Cliquez sur une ligne. Le panneau de détail affiche :
- Chemin, URL, type et nature
- Création, modification, accès et Indexé (gather time)
- Propriétaire et ordinateur
- WorkId / DocumentID et l'endroit où l'élément a été trouvé (magasin de propriétés et table gather, magasin seul, gather seul)
- Statut Journal WAL pour Windows 11
- Extrait de contenu
- Enregistrement de la table gather : chemin du gatherer, dernière modification, identifiant d'étendue
- Toutes les propriétés : chaque propriété brute décodée, pour que rien ne soit caché derrière les colonnes de synthèse
La signification de chaque propriété est expliquée dans les propriétés de l'index Windows Search expliquées.
Étape 5 : fuseau horaire et export
Les horodatages sont stockés en FILETIME UTC. Le bouton UTC / Local ne change que l'affichage. Exportez en CSV ou en JSON la vue filtrée courante. Le CSV est protégé contre l'injection de formules, ce qui compte parce que chemins et extraits sont du texte contrôlé par l'attaquant qui finira dans le tableur de quelqu'un. Les gros index s'affichent par tranches de 500 lignes ; l'export inclut toutes les lignes qui correspondent à vos filtres.
Étape 6 : corroborer
L'index vous dit qu'un fichier a existé à un chemin, avec des métadonnées données et parfois un contenu. Avant d'écrire « l'attaquant a utilisé X » :
- Exécution : Prefetch, Amcache, ShimCache.
- Ouverture d'un fichier : fichiers LNK et Jump Lists.
- Dates de création et de suppression : le journal USN et la Corbeille.
- Ouvertures de session et services : journaux d'événements.
Quand utiliser autre chose
Pour la collecte et le reporting à l'échelle d'un parc, SIDR et son artefact Velociraptor conviennent mieux. Pour carver des enregistrements ESE supprimés, regardez WinSearchDBAnalyzer. Pour un vidage brut des tables de n'importe quel fichier ESE, esedbexport ou ESEDatabaseView de NirSoft. Les compromis sont détaillés dans la comparaison des parseurs de l'index Windows Search.