wpndatabase.db im Browser analysieren: Anleitung
Schritt für Schritt: Benachrichtigungsdatenbank samt -wal im Browser auswerten, Befunde sichten, gelöschte Toasts wiederherstellen, als CSV/JSON exportieren.
Kurz gesagt. Ziehen Sie wpndatabase.db zusammen mit wpndatabase.db-wal in den Windows Notification Parser. Nichts wird hochgeladen: Ein nach WebAssembly kompilierter Rust-Parser läuft direkt in Ihrem Browser. Über die Befundleiste, den Zeitraum und den App-Filter gelangen Sie zu den relevanten Benachrichtigungen und exportieren sie anschließend.
Schritt 1 — Datenbank samt WAL sichern
Sichern Sie den gesamten Notifications-Ordner jedes Profils aus einer Schattenkopie oder einer Triage-Sammlung, wie in der Anleitung zur Sicherung beschrieben. Die WAL ist entscheidend: Neue Benachrichtigungen werden zuerst dort geschrieben.
Schritt 2 — Dateien laden
Ziehen Sie die beiden Dateien, den Users-Ordner einer Sammlung oder ein ZIP-Archiv (Ausgabe von KAPE, Velociraptor, tar oder Compress-Archive) in das Fenster. Der Parser ordnet jeder Datenbank ihre -wal zu, ignoriert -shm und begründet jede übersprungene Datei. appdb.dat aus älteren Windows-10-Builds wird ebenfalls gelesen. Keine Daten zur Hand? Nutzen Sie Beispiel laden: eine synthetische Datenbank aus einem fiktiven Einbruch.
Schritt 3 — Warnungen und Befunde lesen
Das Warnungsfeld zeigt an, ob eine WAL fehlte, nicht zur Datenbank passte oder an einem fehlerhaften Frame abbrach. Die Befundleiste zählt:
- Wiederhergestellt: gelöschte Benachrichtigungen, aus freiem Speicher gecarvt (so funktioniert es).
- Nachrichtenvorschau: Chat- und Mail-Apps oder Toasts mit Antwortfeld.
- Sicherheitswarnung: Sicherheitsprodukte oder Text zu Bedrohungen und Quarantäne.
- Download: Download-Hinweise oder Namen von Archiven / ausführbaren Dateien.
- Ungewöhnliche App: eine App, die über einen Pfad außerhalb von Program Files und Windows identifiziert wird.
Befunde sind Hinweise, keine Urteile. Ein Klick darauf filtert die Tabelle.
Schritt 4 — Zeitraum eingrenzen
Geben Sie Von / Bis sekundengenau ein, nutzen Sie eine Vorgabe (erste Stunde, letzte Stunde, letzte 24 h der Daten), ziehen Sie auf dem Dichtestreifen oder öffnen Sie eine Benachrichtigung und zentrieren Sie den Zeitraum darauf (±5 min, ±1 h, ±24 h). Standardmäßig gilt der Zeitraum für den Eingang; bei Bedarf schalten Sie auf den Ablauf um. Er wird in der Seitenadresse gespeichert, sodass er beim Neuladen oder über einen geteilten Link erhalten bleibt.
Schritt 5 — Eine Benachrichtigung öffnen
Das Detailfeld stellt die Benachrichtigung als Text dar: App, Titel, Textzeilen, Attribution, Bildverweise (werden nie abgerufen), Antwortfelder und Schaltflächen. Darunter folgen Startargumente, Tag und Group, Benachrichtigungs-ID, rohe FILETIME-Werte, WAL-Status und bei wiederhergestellten Zeilen die Seite bzw. der WAL-Frame, aus dem sie stammen. Das rohe XML wird eingerückt angezeigt.
Die Ansicht Apps und Kanäle listet jeden Notification Handler mit Typ, Erstellungszeit und URIs der WNS-Push-Kanäle. Ein Klick auf eine App filtert die Benachrichtigungen danach.
Schritt 6 — Exportieren
- CSV: eine Zeile pro Benachrichtigung, Zeiten in UTC, Text gegen Formelinjektion in Tabellenkalkulationen entschärft.
- JSON: alle Felder plus Handler, Metadaten, Warnungen und Wiederherstellungsstatistik.
- Timesketch-CSV:
message,datetime,timestamp_desc, ein Ereignis pro Eingang und pro Ablauf.
Exporte enthalten, was die Tabelle zeigt: Filter und Zeitraum werden angewendet.