実体は…
Windows Vista 以降の場合
• 保護モード無効のキャッシュ
%userprofile%¥AppData¥Local
¥Microsoft¥Windows
¥Temporary Internet FilesContent.IE5
• 保護モード有効のキャッシュ
%userprofile%¥AppData¥Local
¥Microsoft¥Windows
¥Temporary Internet FilesLow
Content.IE5
なぜ Content.IE5 ??
• Internet Explorer のキャッシュ データ構
造は IE5 から変わっていないため
•IE5 ???
•13年間不変の
テクノロジー(^_^.)
詳しい人いた~\(◎o◎)/!
• この人
• The INDEX.DAT File Format
http://www.geoffchappell.com/studies/
windows/ie/wininet/api/urlcache/index
dat.htm
The INDEX.DAT File Format
• index.dat のファイル構造を解析して公開
しています
• 某中の人によれば、ここに書いてある内
容は「正しいと考えられる」だそうです
• 実際に採取した index.dat は、この解析結
果の通りの構造でした
• と言う事で、キャッシュの静的解析をす
るなら必読
同じような解析情報
• Internet Explorer History File Format
http://www.forensicswiki.org/wiki/Inte
rnet_Explorer_History_File_Format
• MSIE Cache File (index.dat) format.pdf
http://sourceforge.net/projects/libmsiecf
/files/Documentation/MSIE%20Cache%2
0File%20format/
その他の参考情報
• A bit about WinInet's Index.dat
http://blogs.msdn.com/b/wndp/archive
/2006/08/04/wininet-index-dat.aspx
• A bit about WinInet's Index.dat – Q&A
http://blogs.msdn.com/b/wndp/archive
/2006/08/07/wininet-index-dat-q-and-
a.aspx
つづき
• Internet Explorer 一時ファイルが肥大化する
http://blogs.technet.com/b/jpieblog/arc
hive/2011/09/09/3452071.aspx
さらにこんなツールも…
• Index Dat Spy
http://www.stevengould.org/index.php?
option=com_content&task=view&id=47&I
temid=88
• Index.dat Viewer
http://www.acesoft.net/index.dat%20vie
wer/index.dat_viewer.htm
• libmsiecf
http://sourceforge.net/projects/libmsiecf/