Cómo analizar wpndatabase.db en el navegador
Paso a paso: abre la base de notificaciones de Windows y su -wal en un parser gratuito, prioriza hallazgos, recupera toasts borrados y exporta.
En resumen. Arrastra wpndatabase.db junto con wpndatabase.db-wal a Windows Notification Parser. No se sube nada: un parser escrito en Rust y compilado a WebAssembly se ejecuta en tu navegador. Usa la barra de hallazgos, el intervalo de tiempo y el filtro por aplicación para llegar a las notificaciones relevantes y, después, exporta.
Paso 1 — Recolectar la base de datos junto con su WAL
Toma la carpeta Notifications completa de cada perfil, desde una instantánea de volumen o una recolección de triaje, tal como se explica en la guía de adquisición. El WAL es importante: las notificaciones nuevas se escriben primero ahí.
Paso 2 — Cargar los archivos
Arrastra los dos archivos, la carpeta Users de una recolección o un ZIP (salida de KAPE, Velociraptor, tar o Compress-Archive). El parser empareja cada base de datos con su -wal, ignora el -shm y explica por qué omite cualquier archivo. También lee appdb.dat de compilaciones antiguas de Windows 10. ¿No tienes datos? Usa Probar un ejemplo: una base de datos sintética procedente de una intrusión ficticia.
Paso 3 — Revisar avisos y hallazgos
El panel de avisos indica si faltaba un WAL, si no correspondía a la base de datos o si se detuvo en una trama defectuosa. La barra de hallazgos contabiliza:
- Recuperada: notificaciones borradas extraídas (carving) del espacio libre (cómo funciona).
- Vista previa de mensaje: aplicaciones de chat y correo, o toasts con un cuadro de respuesta.
- Alerta de seguridad: productos de seguridad, o texto sobre amenazas y cuarentena.
- Descarga: avisos de descarga o nombres de archivos comprimidos / ejecutables.
- Aplicación inusual: una aplicación identificada por una ruta fuera de Program Files y Windows.
Los hallazgos son indicios, no conclusiones. Haz clic en uno para filtrar la tabla.
Paso 4 — Acotar el intervalo de tiempo
Escribe Desde / Hasta con precisión de segundos, usa un preajuste (primera hora, última hora, últimas 24 h de datos), arrastra sobre la franja de densidad o abre una notificación y centra el intervalo en ella (±5 min, ±1 h, ±24 h). Por defecto, el intervalo se aplica a la hora de llegada; cambia a la de caducidad cuando lo necesites. Se guarda en la dirección de la página, de modo que se conserva al recargar o al compartir el enlace.
Paso 5 — Abrir una notificación
El panel de detalle muestra la notificación como texto: aplicación, título, líneas del cuerpo, atribución, referencias a imágenes (nunca se descargan), cuadros de respuesta y botones. Debajo aparecen los argumentos de lanzamiento, tag y group, el identificador de la notificación, los FILETIME en bruto, el estado del WAL y, en las filas recuperadas, la página o la trama del WAL de la que proceden. El XML en bruto se muestra con sangría.
La vista Aplicaciones y canales enumera cada gestor de notificaciones con su tipo, su hora de creación y las URI de sus canales push de WNS. Haz clic en una aplicación para filtrar las notificaciones por ella.
Paso 6 — Exportar
- CSV: una fila por notificación, horas en UTC, texto neutralizado frente a la inyección de fórmulas en hojas de cálculo.
- JSON: todos los campos, más los gestores, los metadatos, los avisos y las estadísticas de recuperación.
- CSV para Timesketch:
message,datetime,timestamp_desc, un evento por cada llegada y por cada caducidad.
Las exportaciones contienen lo que muestra la tabla: se aplican los filtros y el intervalo de tiempo.