Prefetch Windows (Forensics)
forensicsDéfinition
Les fichiers Prefetch Windows sont des artefacts forensiques générés automatiquement par le mécanisme de préchargement natif de Windows, stockés au format binaire portant l'extension .pf dans le répertoire C:\Windows\Prefetch, initialement conçus pour accélérer le lancement ultérieur des applications en précachant les ressources fréquemment nécessaires à leur démarrage, mais dont le contenu s'avère précieux en investigation numérique bien au-delà de leur finalité initiale de performance. Chaque fichier Prefetch, nommé selon le format NOMEXECUTABLE-HASH.pf, correspond à un exécutable spécifique et enregistre des informations horodatées incluant le nombre de fois où le programme a été exécuté, le timestamp de sa dernière exécution ainsi que, sur les versions récentes de Windows, jusqu'à huit dates d'exécution antérieures, ainsi que la liste des fichiers et bibliothèques chargés lors de son démarrage, révélant potentiellement des chemins de fichiers ou des supports amovibles impliqués. Cette persistance constitue un artefact clé pour démontrer l'exécution effective d'un programme malveillant sur un système compromis, y compris lorsque le fichier exécutable original a depuis été supprimé par l'attaquant pour effacer ses traces, le fichier Prefetch correspondant survivant souvent à cette suppression. Des outils comme PECmd d'Eric Zimmerman ou l'analyseur intégré à Autopsy automatisent l'extraction de ces fichiers, désactivables sur SSD depuis Windows 8, ce qui réduit la disponibilité de cette source de preuve sur les systèmes récents.
Fichiers Windows (.pf) stockant l'historique d'exécution des programmes (timestamps, compteurs, ressources chargées) dans C:\Windows\Prefetch — artefact clé pour prouver l'exécution de malwares.
Ce terme est utilisé dans le domaine de la cybersécurité (forensics). Des articles détaillés sont disponibles sur ce site.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h