Skip to content

wpndatabase.db im Browser analysieren: Anleitung

Schritt für Schritt: Benachrichtigungsdatenbank samt -wal im Browser auswerten, Befunde sichten, gelöschte Toasts wiederherstellen, als CSV/JSON exportieren.

Veröffentlicht am 3 Min. Lesezeit

Kurz gesagt. Ziehen Sie wpndatabase.db zusammen mit wpndatabase.db-wal in den Windows Notification Parser. Nichts wird hochgeladen: Ein nach WebAssembly kompilierter Rust-Parser läuft direkt in Ihrem Browser. Über die Befundleiste, den Zeitraum und den App-Filter gelangen Sie zu den relevanten Benachrichtigungen und exportieren sie anschließend.

Schritt 1 — Datenbank samt WAL sichern

Sichern Sie den gesamten Notifications-Ordner jedes Profils aus einer Schattenkopie oder einer Triage-Sammlung, wie in der Anleitung zur Sicherung beschrieben. Die WAL ist entscheidend: Neue Benachrichtigungen werden zuerst dort geschrieben.

Schritt 2 — Dateien laden

Ziehen Sie die beiden Dateien, den Users-Ordner einer Sammlung oder ein ZIP-Archiv (Ausgabe von KAPE, Velociraptor, tar oder Compress-Archive) in das Fenster. Der Parser ordnet jeder Datenbank ihre -wal zu, ignoriert -shm und begründet jede übersprungene Datei. appdb.dat aus älteren Windows-10-Builds wird ebenfalls gelesen. Keine Daten zur Hand? Nutzen Sie Beispiel laden: eine synthetische Datenbank aus einem fiktiven Einbruch.

Schritt 3 — Warnungen und Befunde lesen

Das Warnungsfeld zeigt an, ob eine WAL fehlte, nicht zur Datenbank passte oder an einem fehlerhaften Frame abbrach. Die Befundleiste zählt:

  • Wiederhergestellt: gelöschte Benachrichtigungen, aus freiem Speicher gecarvt (so funktioniert es).
  • Nachrichtenvorschau: Chat- und Mail-Apps oder Toasts mit Antwortfeld.
  • Sicherheitswarnung: Sicherheitsprodukte oder Text zu Bedrohungen und Quarantäne.
  • Download: Download-Hinweise oder Namen von Archiven / ausführbaren Dateien.
  • Ungewöhnliche App: eine App, die über einen Pfad außerhalb von Program Files und Windows identifiziert wird.

Befunde sind Hinweise, keine Urteile. Ein Klick darauf filtert die Tabelle.

Schritt 4 — Zeitraum eingrenzen

Geben Sie Von / Bis sekundengenau ein, nutzen Sie eine Vorgabe (erste Stunde, letzte Stunde, letzte 24 h der Daten), ziehen Sie auf dem Dichtestreifen oder öffnen Sie eine Benachrichtigung und zentrieren Sie den Zeitraum darauf (±5 min, ±1 h, ±24 h). Standardmäßig gilt der Zeitraum für den Eingang; bei Bedarf schalten Sie auf den Ablauf um. Er wird in der Seitenadresse gespeichert, sodass er beim Neuladen oder über einen geteilten Link erhalten bleibt.

Schritt 5 — Eine Benachrichtigung öffnen

Das Detailfeld stellt die Benachrichtigung als Text dar: App, Titel, Textzeilen, Attribution, Bildverweise (werden nie abgerufen), Antwortfelder und Schaltflächen. Darunter folgen Startargumente, Tag und Group, Benachrichtigungs-ID, rohe FILETIME-Werte, WAL-Status und bei wiederhergestellten Zeilen die Seite bzw. der WAL-Frame, aus dem sie stammen. Das rohe XML wird eingerückt angezeigt.

Die Ansicht Apps und Kanäle listet jeden Notification Handler mit Typ, Erstellungszeit und URIs der WNS-Push-Kanäle. Ein Klick auf eine App filtert die Benachrichtigungen danach.

Schritt 6 — Exportieren

  • CSV: eine Zeile pro Benachrichtigung, Zeiten in UTC, Text gegen Formelinjektion in Tabellenkalkulationen entschärft.
  • JSON: alle Felder plus Handler, Metadaten, Warnungen und Wiederherstellungsstatistik.
  • Timesketch-CSV: message, datetime, timestamp_desc, ein Ereignis pro Eingang und pro Ablauf.

Exporte enthalten, was die Tabelle zeigt: Filter und Zeitraum werden angewendet.

Verwandte Artikel

Fiktiver Fall: was die Benachrichtigungsdatenbank eines Benutzers zur Zeitlinie eines Einbruchs beiträgt — Download, Virenwarnung, neue App, gelöschter Chat.

Wo die Windows-Benachrichtigungsdatenbank unter Windows 10 und 11 liegt und wie Sie sie samt -wal von Live-Systemen, Images, mit KAPE oder Velociraptor sichern.

Was die Windows-Benachrichtigungsdatenbank speichert, wo sie liegt, was sie belegt und wo ihre Grenzen liegen: ein Praxisleitfaden zu wpndatabase.db für DFIR.