Skip to content

Cómo analizar wpndatabase.db en el navegador

Paso a paso: abre la base de notificaciones de Windows y su -wal en un parser gratuito, prioriza hallazgos, recupera toasts borrados y exporta.

Publicado el 3 min de lectura

En resumen. Arrastra wpndatabase.db junto con wpndatabase.db-wal a Windows Notification Parser. No se sube nada: un parser escrito en Rust y compilado a WebAssembly se ejecuta en tu navegador. Usa la barra de hallazgos, el intervalo de tiempo y el filtro por aplicación para llegar a las notificaciones relevantes y, después, exporta.

Paso 1 — Recolectar la base de datos junto con su WAL

Toma la carpeta Notifications completa de cada perfil, desde una instantánea de volumen o una recolección de triaje, tal como se explica en la guía de adquisición. El WAL es importante: las notificaciones nuevas se escriben primero ahí.

Paso 2 — Cargar los archivos

Arrastra los dos archivos, la carpeta Users de una recolección o un ZIP (salida de KAPE, Velociraptor, tar o Compress-Archive). El parser empareja cada base de datos con su -wal, ignora el -shm y explica por qué omite cualquier archivo. También lee appdb.dat de compilaciones antiguas de Windows 10. ¿No tienes datos? Usa Probar un ejemplo: una base de datos sintética procedente de una intrusión ficticia.

Paso 3 — Revisar avisos y hallazgos

El panel de avisos indica si faltaba un WAL, si no correspondía a la base de datos o si se detuvo en una trama defectuosa. La barra de hallazgos contabiliza:

  • Recuperada: notificaciones borradas extraídas (carving) del espacio libre (cómo funciona).
  • Vista previa de mensaje: aplicaciones de chat y correo, o toasts con un cuadro de respuesta.
  • Alerta de seguridad: productos de seguridad, o texto sobre amenazas y cuarentena.
  • Descarga: avisos de descarga o nombres de archivos comprimidos / ejecutables.
  • Aplicación inusual: una aplicación identificada por una ruta fuera de Program Files y Windows.

Los hallazgos son indicios, no conclusiones. Haz clic en uno para filtrar la tabla.

Paso 4 — Acotar el intervalo de tiempo

Escribe Desde / Hasta con precisión de segundos, usa un preajuste (primera hora, última hora, últimas 24 h de datos), arrastra sobre la franja de densidad o abre una notificación y centra el intervalo en ella (±5 min, ±1 h, ±24 h). Por defecto, el intervalo se aplica a la hora de llegada; cambia a la de caducidad cuando lo necesites. Se guarda en la dirección de la página, de modo que se conserva al recargar o al compartir el enlace.

Paso 5 — Abrir una notificación

El panel de detalle muestra la notificación como texto: aplicación, título, líneas del cuerpo, atribución, referencias a imágenes (nunca se descargan), cuadros de respuesta y botones. Debajo aparecen los argumentos de lanzamiento, tag y group, el identificador de la notificación, los FILETIME en bruto, el estado del WAL y, en las filas recuperadas, la página o la trama del WAL de la que proceden. El XML en bruto se muestra con sangría.

La vista Aplicaciones y canales enumera cada gestor de notificaciones con su tipo, su hora de creación y las URI de sus canales push de WNS. Haz clic en una aplicación para filtrar las notificaciones por ella.

Paso 6 — Exportar

  • CSV: una fila por notificación, horas en UTC, texto neutralizado frente a la inyección de fórmulas en hojas de cálculo.
  • JSON: todos los campos, más los gestores, los metadatos, los avisos y las estadísticas de recuperación.
  • CSV para Timesketch: message, datetime, timestamp_desc, un evento por cada llegada y por cada caducidad.

Las exportaciones contienen lo que muestra la tabla: se aplican los filtros y el intervalo de tiempo.

Artículos relacionados

Caso ficticio: lo que la base de notificaciones de un usuario aporta a la cronología de una intrusión: descarga, alerta antivirus, app nueva y chat borrado.

Dónde está la base de notificaciones en Windows 10 y 11 y cómo adquirirla con su -wal en sistemas en vivo, imágenes, KAPE o Velociraptor.

Qué registra la base de datos de notificaciones de Windows, dónde está, qué demuestra y dónde se queda corta: guía práctica de wpndatabase.db para DFIR.