ShimCache (AppCompatCache)
forensicsDéfinition
ShimCache, également connu sous le nom AppCompatCache ou Application Compatibility Cache, est un artefact forensique Windows stocké dans la ruche SYSTEM du registre sous la clé HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache\AppCompatCache. Il a été initialement conçu pour améliorer la compatibilité des applications en mémorisant les programmes qui ont nécessité des corrections de compatibilité (shims), mais il s'est révélé une source forensique de premier plan. Le ShimCache enregistre des informations sur les fichiers exécutables qui ont interagi avec le sous-système de compatibilité Windows : chemin complet du fichier, date de dernière modification du fichier, et un indicateur d'exécution (Execute Flag) qui précise, selon la version Windows, si le fichier a effectivement été exécuté ou seulement scanné. Ce dernier point est important : contrairement à AmCache, ShimCache n'est pas une garantie absolue d'exécution. La capacité de stockage du ShimCache est limitée (1024 entrées sur les systèmes 64 bits, 512 sur 32 bits) et fonctionne comme une file FIFO : les entrées les plus anciennes sont écrasées lorsque la limite est atteinte. Les entrées sont organisées dans l'ordre inverse d'insertion (la plus récente en premier), mais elles ne sont flushées vers le registre qu'à l'extinction du système. Cela signifie que les exécutions récentes depuis le dernier redémarrage ne sont pas encore dans le registre et ne sont visibles que dans la mémoire vive via Volatility. Pour une investigation forensique, ShimCache est particulièrement utile pour : retrouver des traces de programmes malveillants même après leur suppression du disque (le chemin et la date de modification persistent), identifier des outils d'attaque exécutés lors d'un mouvement latéral, et corroborer ou infirmer des allégations sur l'utilisation d'un programme à une date donnée. La technique du « shimming » intentionnellement utilisé par des attaquants pour la persistance — installer de faux shims (Application Shim Database) pour faire exécuter du code malveillant à chaque lancement d'une application légitime — est une technique APT documentée. L'analyse du répertoire C:\Windows\AppPatch\Custom et des clés de registre associées permet de détecter ces shims malveillants.
Fonctionnement
ShimCache est stocké dans la ruche SYSTEM et n'est écrit sur disque qu'à l'arrêt du système. Les 1024 dernières entrées (fichiers avec date de modification) sont conservées. Le flag d'exécution n'est pas disponible sur toutes les versions Windows, rendant AmCache plus fiable pour confirmer l'exécution effective.
Application DFIR
ShimCache révèle des programmes qui ont interagi avec Windows même sans laisser d'autres traces. En corrélant ShimCache avec AmCache, Prefetch, et les Event Logs, on obtient une vision complète de l'historique d'exécution. Les chemins de fichiers temporaires (C:\Users\...\AppData\Local\Temp) sont des indicateurs d'exécution malveillante.
Outils
AppCompatCacheParser (Eric Zimmerman, ligne de commande), ShimCacheParser (mandiant/shimcacheparser), Registry Explorer (visualisation manuelle), Volatility plugin shimcache (analyse live/dump mémoire). Corrélation avec AmcacheParser et PECmd pour une timeline complète.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h