Expert Cybersécurité & IAv9.0
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Prefetch Files Forensics

forensics

Définition

Analyse des fichiers Prefetch Windows (C:\Windows\Prefetch) révélant les applications récemment exécutées, leurs chemins, timestamps d'exécution et fichiers chargés.

Description

Les fichiers Prefetch Windows (C:\Windows\Prefetch\*.pf) enregistrent les informations d'exécution des applications pour optimiser leur démarrage. Forensiquement, ils révèlent les applications récemment exécutées, leurs chemins complets, les 8 derniers timestamps d'exécution et les fichiers DLLs chargés.

Usage forensique

Analyse avec PECmd (Eric Zimmerman) ou WinPrefetchView. Les Prefetch permettent de prouver l'exécution d'outils malveillants même si les fichiers ont été supprimés, avec jusqu'à 8 timestamps d'exécution par application.

Points clés

  • Limité à 128 entrées sur Win7, 1024 sur Win8+ — rotation FIFO des plus anciens
  • Désactivé sur les serveurs Windows par défaut — vérifier la clé PrefetchParameters dans SYSTEM
  • Hash PF calculé depuis le chemin d'exécution : permet de détecter les exécutables renommés

Besoin d'un expert sur ce sujet ?

Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.

Demander un devis

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis