<?xml version="1.0" encoding="ISO-8859-15"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sergio Hernando &#187; Thumbs.db</title>
	<atom:link href="http://www.sahw.com/wp/archivos/tag/thumbsdb/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.sahw.com/wp</link>
	<description>Seguridad de la Información y Auditoría de Sistemas</description>
	<lastBuildDate>Sun, 05 Sep 2010 21:10:51 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Extracción forense de información de ficheros Thumbs.db</title>
		<link>http://www.sahw.com/wp/archivos/2008/11/14/extraccion-forense-de-informacion-de-ficheros-thumbsdb/</link>
		<comments>http://www.sahw.com/wp/archivos/2008/11/14/extraccion-forense-de-informacion-de-ficheros-thumbsdb/#comments</comments>
		<pubDate>Fri, 14 Nov 2008 13:30:38 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Forensics]]></category>
		<category><![CDATA[Analisis Forense]]></category>
		<category><![CDATA[Thumbs.db]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=2582</guid>
		<description><![CDATA[Hola, Me preguntaban el otro día qué son los ficheros Thumbs.db. La explicación más rápida y más sencilla que se me ocurre es que son ficheros propios de los sistemas Microsoft Windows, empleados para almacenar información que tiene que ver con las imágenes y fotografías contenidas en un directorio. Los sistemas Windows pueden almacenar información [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>Me preguntaban el otro día qué son los <a href="http://en.wikipedia.org/wiki/Thumbs.db">ficheros <i>Thumbs.db</i></a>. La explicación más rápida y más sencilla que se me ocurre es que son ficheros propios de los sistemas Microsoft Windows, empleados para almacenar información que tiene que ver con las imágenes y fotografías contenidas en un directorio. </p>
<p>Los sistemas Windows pueden almacenar información de las miniaturas de las imágenes de un directorio del sistema, así como sus <a href="http://es.wikipedia.org/wiki/Metadato">metadatos</a> asociados. El objetivo de estos ficheros es acelerar la aparición de imágenes, ya que las imágenes más pequeñas no se recalculan cada vez que el usuario visualiza las miniaturas de una carpeta. Como consecuencia de lo anterior, si en un sistema Windows empleamos la opción "Mostrar archivos ocultos", aparecerán con frecuencia ficheros <em><i>Thumbs.db</i></em> acompañando a las imágenes y fotografías que tengamos en un directorio, siempre que hayamos empleado la vista de miniaturas.</p>
<p>Técnicamente hablando, los ficheros <i>Thumbs.db</i> son <em>OLE structured storage files</em>, o si lo preferimos, ficheros OLE de <a href="http://en.wikipedia.org/wiki/Structured_storage">almacenamiento estructurado</a>, sobre los que podéis obtener más información <a href="http://msdn.microsoft.com/en-us/library/aa380369(VS.85).aspx">en MSDN</a>.</p>
<p><strong>Extracción de información</strong></p>
<p>Para nuestro experimento vamos a coger un fichero <i>Thumbs.db</i> públicamente accesible, por ejemplo, <a href="http://www.google.com/search?hl=es&q=intitle%3A%22Index+of%22+Thumbs.db">alguno de estos</a>. También necesitaremos un programa de análisis, <a href="http://vinetto.sourceforge.net/">en este caso, Vinetto</a>, orientado al análisis forense de estos ficheros.</p>
<p>El resultado de la ejecución es el siguiente:</p>
<blockquote><p>
sergio@nas:~/thumbs$ vinetto Thumbs.db</p>
<p> Root Entry modify timestamp : Thu Mar 22 20:51:51 2007</p>
<p> ------------------------------------------------------</p>
<p> 0001   Thu Mar 22 16:53:30 2007   {A42CD7B6-E9B9-4D02-B7A6-288B71AD28BA}<br />
 0002   Fri Dec 29 20:38:00 2006   boton_panel-pln-on.gif<br />
 0003   Fri Dec 29 20:38:00 2006   _boton_panel-hab-off.gif<br />
 0004   Fri Dec 29 20:38:00 2006   _boton_panel-hab-on.gif<br />
 0005   Fri Dec 29 20:38:00 2006   boton_panel-det-off.gif<br />
 0006   Fri Dec 29 20:38:00 2006   boton_panel-det-on.gif<br />
 0007   Fri Dec 29 20:38:00 2006   boton_panel-fts-off.gif<br />
 0008   Fri Dec 29 20:38:00 2006   boton_panel-fts-on.gif<br />
 0009   Tue Jan 30 19:41:06 2007   boton_panel-hab-off.gif<br />
 0010   Tue Jan 30 19:43:30 2007   boton_panel-hab-on.gif<br />
 0011   Fri Dec 29 20:38:00 2006   boton_panel-itn-off.gif<br />
 0012   Fri Dec 29 20:38:00 2006   boton_panel-itn-on.gif<br />
 0013   Fri Dec 29 20:38:00 2006   boton_panel-pln-off.gif<br />
 0014   Thu Jan 18 13:41:22 2007   boton-detalles.gif<br />
 0015   Thu Jan 18 13:41:44 2007   boton-obtenga_su_presupuesto.gif<br />
 0016   Thu Jan 18 13:53:36 2007   boton-obtenga_su_presupuesto_personalizado.gif<br />
 0017   Wed Jan 17 18:29:38 2007   boton-seleccionar.gif<br />
 0018   Thu Feb  1 12:45:52 2007   boton-vea_su_presupuesto.gif<br />
 0019   Wed Feb  7 17:24:56 2007   encabezado.jpg<br />
 0020   Thu Mar 22 20:06:28 2007   telefono-callcenter.gif<br />
 0021   Fri Dec 29 20:38:00 2006   boton_panel-pub-off.gif<br />
 0022   Fri Dec 29 20:39:00 2006   boton_panel-pub-on.gif<br />
 0023   Fri Dec 29 20:38:00 2006   boton-aceptar.gif<br />
 0024   Fri Dec 29 20:38:00 2006   boton-buscar.gif<br />
 0025   Thu Mar 22 20:50:12 2007   telefono-encabezado.gif<br />
 0026   Thu Mar 22 20:18:18 2007   telefono-presupuesto.gif<br />
 0027   Fri Dec 29 20:39:00 2006   titulo-buscador.gif<br />
 0028   Fri Dec 29 20:38:00 2006   boton-busqueda_avanzada-off.gif<br />
 0029   Fri Dec 29 20:38:00 2006   boton-busqueda_avanzada-on.gif<br />
 0030   Fri Dec 29 20:39:00 2006   titulo-inicio.gif<br />
 0031   Fri Dec 29 20:39:00 2006   titulo-promociones.gif</p>
<p> ------------------------------------------------------</p></blockquote>
<p>Como podéis comprobar, el fichero contiene, para cada imagen existente en ese directorio, una relación de fechas y horas de última modificación, así como nombre de los ficheros que contenía el directorio en el momento de generar el archivo de caché de miniaturas.</p>
<p><strong>¿Para qué perder el tiempo analizando estos ficheros?</strong></p>
<p>Como resulta fácil imaginar, el principal uso que se le puede dar a esta herramienta forense es tratar de demostrar la existencia de un fichero de imagen en un momento dado en un equipo que está siendo analizado. Aunque no genere pruebas irrefutables, ya que para eso haría falta que <i>Thumbs.db</i> contuviera <em>hashes</em> de los ficheros previsualizados, lo que ralentizaría el funcionamiento del equipo, puede resultar útil para establecer, en un proceso de investigación, un punto de partida: tener indicios sobre si un fichero con un nombre y una fecha de modificación determinada estuvo o no presente en un directorio en un momento determinado. </p>
<p><strong>¿Puedo evitar la generación de ficheros <em>Thumbs.db</em>?</strong></p>
<p>Sí. En el menú <em>Herramientas</em> de cualquier carpeta del sistema, seleccionamos <em>Opciones de Carpeta</em>, pestaña <em>Ver</em> y activamos la entrada &#8220;No alojar en caché las vistas en miniatura&#8221;. Nótese que la desactivación de esta función ralentiza la previsualización de miniaturas. </p>
<p>De un modo paralelo, obviamente, hay que eliminar los ficheros ya existentes. </p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2008/11/14/extraccion-forense-de-informacion-de-ficheros-thumbsdb/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
