Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Prefetch Windows (Forensics)

forensics

Définition

Les fichiers Prefetch Windows sont des artefacts forensiques générés automatiquement par le mécanisme de préchargement natif de Windows, stockés au format binaire portant l'extension .pf dans le répertoire C:\Windows\Prefetch, initialement conçus pour accélérer le lancement ultérieur des applications en précachant les ressources fréquemment nécessaires à leur démarrage, mais dont le contenu s'avère précieux en investigation numérique bien au-delà de leur finalité initiale de performance. Chaque fichier Prefetch, nommé selon le format NOMEXECUTABLE-HASH.pf, correspond à un exécutable spécifique et enregistre des informations horodatées incluant le nombre de fois où le programme a été exécuté, le timestamp de sa dernière exécution ainsi que, sur les versions récentes de Windows, jusqu'à huit dates d'exécution antérieures, ainsi que la liste des fichiers et bibliothèques chargés lors de son démarrage, révélant potentiellement des chemins de fichiers ou des supports amovibles impliqués. Cette persistance constitue un artefact clé pour démontrer l'exécution effective d'un programme malveillant sur un système compromis, y compris lorsque le fichier exécutable original a depuis été supprimé par l'attaquant pour effacer ses traces, le fichier Prefetch correspondant survivant souvent à cette suppression. Des outils comme PECmd d'Eric Zimmerman ou l'analyseur intégré à Autopsy automatisent l'extraction de ces fichiers, désactivables sur SSD depuis Windows 8, ce qui réduit la disponibilité de cette source de preuve sur les systèmes récents.

Fichiers Windows (.pf) stockant l'historique d'exécution des programmes (timestamps, compteurs, ressources chargées) dans C:\Windows\Prefetch — artefact clé pour prouver l'exécution de malwares.

Ce terme est utilisé dans le domaine de la cybersécurité (forensics). Des articles détaillés sont disponibles sur ce site.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis