Analyser wpndatabase.db dans votre navigateur
Pas à pas : ouvrir la base de notifications Windows et son -wal dans un parseur web gratuit, trier, récupérer les toasts supprimés et exporter.
En bref. Déposez wpndatabase.db avec wpndatabase.db-wal dans le Windows Notification Parser. Rien n'est envoyé : un parseur Rust compilé en WebAssembly s'exécute dans votre navigateur. Servez-vous de la barre des constats, de la plage horaire et du filtre par application pour atteindre les notifications qui comptent, puis exportez.
Étape 1 — Collecter la base avec son WAL
Prenez l'intégralité du dossier Notifications de chaque profil, depuis un cliché instantané ou une collecte de triage, comme l'explique le guide de collecte. Le WAL compte : les nouvelles notifications y sont écrites en premier.
Étape 2 — Charger les fichiers
Déposez les deux fichiers, le dossier Users d'une collecte ou une archive ZIP (sortie KAPE, Velociraptor, tar ou Compress-Archive). Le parseur associe chaque base à son -wal, ignore -shm et explique pourquoi il écarte un fichier. Le fichier appdb.dat des anciennes versions de Windows 10 est également lu. Pas de données sous la main ? Utilisez Essayer un exemple : une base synthétique issue d'une intrusion fictive.
Étape 3 — Lire les avertissements et les constats
Le panneau des avertissements indique si un WAL manquait, ne correspondait pas à la base ou s'est arrêté sur une trame invalide. La barre des constats comptabilise :
- Récupérée : notifications supprimées extraites de l'espace libre (fonctionnement).
- Aperçu de message : applications de messagerie instantanée et de courriel, ou toasts avec zone de réponse.
- Alerte de sécurité : produits de sécurité, ou texte évoquant des menaces et une mise en quarantaine.
- Téléchargement : avis de téléchargement ou noms d'archives / d'exécutables.
- Application inhabituelle : une application identifiée par un chemin situé hors de Program Files et de Windows.
Les constats sont des pistes, pas des conclusions. Cliquez sur l'un d'eux pour filtrer le tableau.
Étape 4 — Restreindre la plage horaire
Saisissez Du / Au à la seconde près, utilisez un préréglage (première heure, dernière heure, dernières 24 h de données), faites glisser sur la bande de densité, ou ouvrez une notification et centrez la plage sur elle (±5 min, ±1 h, ±24 h). La plage s'applique par défaut à l'heure d'arrivée ; basculez sur l'expiration si nécessaire. Elle est enregistrée dans l'adresse de la page : un rechargement ou un lien partagé la conserve.
Étape 5 — Ouvrir une notification
Le panneau de détail restitue la notification sous forme de texte : application, titre, lignes du corps, attribution, références d'images (jamais téléchargées), zones de réponse et boutons. En dessous : arguments de lancement, tag et groupe, identifiant de notification, FILETIME bruts, état WAL et, pour les lignes récupérées, la page ou la trame WAL d'origine. Le XML brut est affiché indenté.
La vue Applications et canaux liste chaque gestionnaire de notifications avec son type, son heure de création et ses URI de canal push WNS. Cliquez sur une application pour filtrer les notifications correspondantes.
Étape 6 — Exporter
- CSV : une ligne par notification, heures en UTC, texte neutralisé contre l'injection de formules dans les tableurs.
- JSON : tous les champs, plus les gestionnaires, les métadonnées, les avertissements et les statistiques de récupération.
- CSV Timesketch :
message,datetime,timestamp_desc, un événement par arrivée et par expiration.
Les exports contiennent ce qu'affiche le tableau : les filtres et la plage horaire s'appliquent.