Prefetch Files Forensics
forensicsDéfinition
Analyse des fichiers Prefetch Windows (C:\Windows\Prefetch) révélant les applications récemment exécutées, leurs chemins, timestamps d'exécution et fichiers chargés.
Description
Les fichiers Prefetch Windows (C:\Windows\Prefetch\*.pf) enregistrent les informations d'exécution des applications pour optimiser leur démarrage. Forensiquement, ils révèlent les applications récemment exécutées, leurs chemins complets, les 8 derniers timestamps d'exécution et les fichiers DLLs chargés.
Usage forensique
Analyse avec PECmd (Eric Zimmerman) ou WinPrefetchView. Les Prefetch permettent de prouver l'exécution d'outils malveillants même si les fichiers ont été supprimés, avec jusqu'à 8 timestamps d'exécution par application.
Points clés
- Limité à 128 entrées sur Win7, 1024 sur Win8+ — rotation FIFO des plus anciens
- Désactivé sur les serveurs Windows par défaut — vérifier la clé PrefetchParameters dans SYSTEM
- Hash PF calculé depuis le chemin d'exécution : permet de détecter les exécutables renommés
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis