Forensics Windows Prefetch



운영 체제: Windows 10 x64 Home 1909






포렌식 Windows Prefetch에 대해서 알아보겠습니다.








Prefetch는 윈도우가 특정 프로그램을 로딩할 때 속도를 증가시키기 위해서 만드는 공간입니다.

Prefetch는 프로그램이 한 번 실행될 때 생성됩니다. 이 생성된 파일은 유용한 정보들이 저장되어 있습니다.



Filename 파일 이름

Created Time 생성 날짜

Modifed Time 수정된 날짜

File Size 파일 크기

Process EXE EXE 파일 이름

Process Path 실행 파일 경로

Run Conter 실행 횟수

Last Run Time 마지막 실행 날짜

Missing Process 현재 프로그램 삭제 여부



Prefetch의 위치는 다음과 같습니다.

C:\Windows\Prefetch



파일 확장자는 .pf 형식입니다.

해당 파일을 쉽게 읽기 위해서는 특정한 파일이 필요합니다.

제가 사용해본 프로그램은 WinPrefetchView입니다.

https://www.nirsoft.net/utils/win_prefetch_view.html










Prefetch 파일은 위의 사항 말고도 메모리에 올라온 File의 이름과 순서도 알 수 있습니다.











가운데를 기준으로 위쪽 영역이 Prefetch 영역, 아래 영역이 해당 프로그램이 실행될 때 메모리에 올라온 파일 정보입니다.







끝.


카테고리: forensic
 








[계수기] 앱 광고

외국: Hand Counter




계수기 앱.

하나씩 개수를 셀 때 사용해보세요.

센 숫자를 메모와 함께 저장할 수 있습니다.


감사합니다.


[계수기] 앱 광고 끝.

댓글

이 블로그의 인기 게시물

Python urllib.parse.quote()

Python OpenCV 빈 화면 만들기

Python bytes.fromhex()

Android Minimum touch target size

tensorflow tf.random.uniform()

tensorflow tf.expand_dims()

KiCad 시작하기 2 (PCB 만들기)

Forensics .pyc 파일 .py로 복구하기

Android Java 8+ Api desugaring

Android Notification with Full Screen