Skip to content

wpndatabase.db: ubicación y adquisición

Dónde está la base de notificaciones en Windows 10 y 11 y cómo adquirirla con su -wal en sistemas en vivo, imágenes, KAPE o Velociraptor.

Publicado el 3 min de lectura

En resumen. Recolecta wpndatabase.db y wpndatabase.db-wal de C:\Users\<user>\AppData\Local\Microsoft\Windows\Notifications\ en todos los perfiles, en el mismo instante. En un sistema en vivo el archivo está abierto: usa una instantánea de volumen (shadow copy), el target WindowsNotificationsDB de KAPE o Velociraptor. Nunca abras antes la base de datos en vivo con una herramienta SQLite.

La ruta

ElementoValor
Carpeta%LOCALAPPDATA%\Microsoft\Windows\Notifications\
Windows 10 1607+ / Windows 11wpndatabase.db, wpndatabase.db-wal, wpndatabase.db-shm
Windows 10 anterior a 1607, Windows 8.xappdb.dat

Hay una base de datos por perfil. Conserva Users\<name>\ en la ruta recolectada: la carpeta por sí sola no indica de quién es la base de datos.

Qué archivos adquirir

Archivo¿Adquirirlo?Motivo
wpndatabase.dbSíLa base de datos consolidada tras el checkpoint
wpndatabase.db-walSíCambios confirmados que aún no se han volcado: a menudo las notificaciones más recientes, e imágenes antiguas de páginas útiles para la recuperación
wpndatabase.db-shmOpcionalUn índice de memoria compartida que SQLite regenera; no contiene evidencias que no estén en los otros dos
appdb.datSi existeEl almacén anterior a 1607

Sistema en vivo: una única instantánea de volumen

La base de datos está abierta mientras el usuario tiene la sesión iniciada, así que una copia normal falla o devuelve un archivo lleno de ceros. Una única instantánea de volumen (VSS) te da la base de datos y su WAL del mismo instante. Desde un Windows PowerShell con privilegios elevados:

New-Item -ItemType Directory -Force -Path C:\triage | Out-Null
$sc = Invoke-CimMethod -ClassName Win32_ShadowCopy -MethodName Create -Arguments @{ Volume = 'C:\' }
$vss = Get-CimInstance -ClassName Win32_ShadowCopy -Filter "ID='$($sc.ShadowID)'"
cmd /c mklink /d C:\triage\vss "$($vss.DeviceObject)\"
robocopy C:\triage\vss\Users C:\triage\Users wpndatabase.db wpndatabase.db-wal appdb.dat /S /XJ /B /R:0 /W:0 /NP /NDL
cmd /c rmdir C:\triage\vss
$vss | Remove-CimInstance

El resultado es C:\triage\Users\<user>\AppData\Local\Microsoft\Windows\Notifications\ para cada perfil.

KAPE

kape.exe --tsource C: --tdest C:\triage\kape --target WindowsNotificationsDB

El target WindowsNotificationsDB utiliza la máscara wpndatabase.db* (de modo que el WAL también se incluye) más appdb.dat, para todos los usuarios.

Velociraptor

Recolecta el artefacto Windows.Triage.Targets del proyecto Velociraptor Triage con el target WindowsNotificationsDB, desde la interfaz gráfica o con un recolector offline. También sirve el artefacto integrado Windows.Search.FileFinder con un glob sobre la carpeta Notifications y la subida de archivos activada.

Imágenes de disco

Monta la imagen en solo lectura y exporta Users\*\AppData\Local\Microsoft\Windows\Notifications\ conservando su estructura. Revisa también las instantáneas de volumen de la imagen: una instantánea más antigua puede contener notificaciones que ya han caducado.

Errores que cuestan evidencias

  • Abrir la base de datos en vivo con un navegador de SQLite. Abrir una base de datos en modo WAL puede ejecutar un checkpoint que vuelca el WAL en el archivo principal y lo reinicia: las imágenes antiguas de páginas que querías para la recuperación desaparecen.
  • Copiar la base de datos sin su WAL, o ambos en momentos distintos. Lo primero pierde las notificaciones más recientes; lo segundo mezcla estados. El parser detecta e ignora un WAL que pertenece a otra base de datos.
  • Esperar. Las notificaciones caducan y las descartadas se borran; el espacio libre se reutiliza a medida que llegan notificaciones nuevas.

Calcula el hash de los archivos tal como se recolectaron y analiza copias, por ejemplo con el parser en el navegador.

Preguntas frecuentes

¿Dónde se guarda la base de datos de notificaciones de Windows?

En C:\Users\<user>\AppData\Local\Microsoft\Windows\Notifications\wpndatabase.db, con wpndatabase.db-wal y wpndatabase.db-shm al lado. Las compilaciones antiguas de Windows 10 usan appdb.dat en la misma carpeta.

¿Qué target de KAPE la recolecta?

WindowsNotificationsDB. Recolecta wpndatabase.db* (base de datos, -wal y -shm) y appdb.dat de todos los perfiles de usuario. El mismo target está disponible en el artefacto Windows.Triage.Targets de Velociraptor.

Artículos relacionados

Caso ficticio: lo que la base de notificaciones de un usuario aporta a la cronología de una intrusión: descarga, alerta antivirus, app nueva y chat borrado.

Paso a paso: abre la base de notificaciones de Windows y su -wal en un parser gratuito, prioriza hallazgos, recupera toasts borrados y exporta.

Qué registra la base de datos de notificaciones de Windows, dónde está, qué demuestra y dónde se queda corta: guía práctica de wpndatabase.db para DFIR.