D4rckOps/sec

Mémo /Forensique /Artefacts des navigateurs web

Mis à jour le 07.10.2026

Artefacts des navigateurs web

Où les navigateurs rangent leur historique sous Windows, ce qu'on y trouve, et avec quoi l'ouvrir.

Où regarder

Chaque navigateur garde ses données dans le profil de l’utilisateur.

NavigateurDossier du profil
Chrome%LOCALAPPDATA%\Google\Chrome\User Data\
Edge%LOCALAPPDATA%\Microsoft\Edge\User Data\
Firefox%APPDATA%\Mozilla\Firefox\Profiles\
Opera%APPDATA%\Opera Software\Opera Stable\

Chrome et Edge reposent sur le même moteur (Chromium) : leurs fichiers ont la même structure, une méthode vaut pour les deux.

Ce qu’on y trouve

  • Historique de navigation et téléchargements — base SQLite (History côté Chromium, places.sqlite côté Firefox).
  • Cache : le contenu effectivement chargé, parfois plus parlant que l’URL.
  • Extensions installées : une extension malveillante est un vecteur discret et persistant.
  • Sessions et onglets ouverts au moment de l’incident.

Avec quoi l’ouvrir

  • DB Browser for SQLite : lecture directe des bases, requêtes SQL.
  • Hindsight : analyse complète d’un profil Chromium, y compris des éléments supprimés.

Bonnes pratiques

  • Travailler sur une copie, navigateur fermé : la base est verrouillée tant que le navigateur tourne, et l’ouvrir peut modifier les horodatages.
  • Convertir les dates : Chromium compte en microsecondes depuis 1601, Firefox en microsecondes depuis 1970. Un horodatage mal converti fausse toute la chronologie.
  • Croiser avec les journaux proxy et DNS : l’historique local se supprime facilement, les traces réseau beaucoup moins.