Forensics Windows Prefetch
운영 체제: Windows 10 x64 Home 1909
포렌식 Windows Prefetch에 대해서 알아보겠습니다.
Prefetch는 윈도우가 특정 프로그램을 로딩할 때 속도를 증가시키기 위해서 만드는 공간입니다.
Prefetch는 프로그램이 한 번 실행될 때 생성됩니다. 이 생성된 파일은 유용한 정보들이 저장되어 있습니다.
Filename 파일 이름
Created Time 생성 날짜
Modifed Time 수정된 날짜
File Size 파일 크기
Process EXE EXE 파일 이름
Process Path 실행 파일 경로
Run Conter 실행 횟수
Last Run Time 마지막 실행 날짜
Missing Process 현재 프로그램 삭제 여부
Prefetch의 위치는 다음과 같습니다.
C:\Windows\Prefetch
파일 확장자는 .pf 형식입니다.
해당 파일을 쉽게 읽기 위해서는 특정한 파일이 필요합니다.
제가 사용해본 프로그램은 WinPrefetchView입니다.
https://www.nirsoft.net/utils/win_prefetch_view.html
Prefetch 파일은 위의 사항 말고도 메모리에 올라온 File의 이름과 순서도 알 수 있습니다.
가운데를 기준으로 위쪽 영역이 Prefetch 영역, 아래 영역이 해당 프로그램이 실행될 때 메모리에 올라온 파일 정보입니다.
끝.
카테고리: forensic
[계수기] 앱 광고
외국: Hand Counter
계수기 앱.
하나씩 개수를 셀 때 사용해보세요.
센 숫자를 메모와 함께 저장할 수 있습니다.
감사합니다.
[계수기] 앱 광고 끝.
댓글
댓글 쓰기
궁금한 점은 댓글 달아주세요.
Comment if you have any questions.