F FabGPT-FAQ

Quali artefatti Windows provano l'esecuzione di un programma (Prefetch, Amcache)?

Cybersecurity 2 min lettura Runbook verificato

Windows registra, in decine di posti spesso ignorati, le tracce di cosa è stato eseguito e quando – artefatti preziosissimi in forensics perché persistono anche dopo che il programma (o il malware) è stato cancellato. I principali:

  • Prefetch – Windows crea un file .pf per ottimizzare l'avvio dei programmi: prova che un eseguibile è stato lanciato, quante volte e quando (l'ultima e le precedenti)
  • Amcache / Shimcache (AppCompatCache) – registri della compatibilità che tengono traccia degli eseguibili visti dal sistema, con hash e percorsi – catturano anche ciò che è già stato rimosso
  • MFT (Master File Table) – il catalogo del filesystem NTFS: timestamp di creazione/modifica/accesso di ogni file, per ricostruire la timeline
  • SRUM, Jump List, UserAssist, log eventi – ciascuno un tassello di chi ha fatto cosa quando

Messi insieme in una super-timeline (strumenti come Plaso/log2timeline), raccontano la storia dell'incidente minuto per minuto. È il complemento su disco dell'analisi della RAM: la memoria dice cosa stava girando ora, gli artefatti dicono cosa è successo negli ultimi giorni. E la lezione trasversale: la cancellazione di un file non cancella le prove che sia esistito – un'arma per la difesa, un rischio per chi crede di aver ripulito.

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.