Amcache.hve
Qu'est-ce que Amcache.hve ?
Amcache.hveRuche de registre Windows qui enregistre des metadonnees detaillees (dont un SHA-1) sur chaque executable ayant tourne ou ete present sur le systeme, et qui fournit une preuve d'execution solide sur Windows moderne.
Amcache.hve, situee dans C:\Windows\AppCompat\Programs\, est une ruche de registre alimentee par le service Application Experience. Elle stocke des metadonnees riches sur les executables, pilotes et programmes installes : chemin complet, taille, date de compilation PE, derniere modification, editeur et un hash SHA-1 des 31 premiers Mo du binaire. Sur Windows 8 et superieur, Amcache a de facto remplace Shimcache comme principal artefact d'execution, car il capture meme des binaires simplement analyses et non necessairement lances. Les enqueteurs utilisent AmcacheParser (Eric Zimmerman) pour extraire les entrees InventoryApplicationFile, puis comparent les hashes a la threat intelligence afin d'identifier des malwares supprimes depuis longtemps.
● Exemples
- 01
Identifier un beacon Cobalt Strike supprime via le SHA-1 stocke dans Amcache.hve.
- 02
Construire une liste de tous les binaires ayant resider dans C:\Users\Public\ pour le triage.
● Questions fréquentes
Qu'est-ce que Amcache.hve ?
Ruche de registre Windows qui enregistre des metadonnees detaillees (dont un SHA-1) sur chaque executable ayant tourne ou ete present sur le systeme, et qui fournit une preuve d'execution solide sur Windows moderne. Cette notion relève de la catégorie Forensique et réponse en cybersécurité.
Que signifie Amcache.hve ?
Ruche de registre Windows qui enregistre des metadonnees detaillees (dont un SHA-1) sur chaque executable ayant tourne ou ete present sur le systeme, et qui fournit une preuve d'execution solide sur Windows moderne.
Comment fonctionne Amcache.hve ?
Amcache.hve, situee dans C:\Windows\AppCompat\Programs\, est une ruche de registre alimentee par le service Application Experience. Elle stocke des metadonnees riches sur les executables, pilotes et programmes installes : chemin complet, taille, date de compilation PE, derniere modification, editeur et un hash SHA-1 des 31 premiers Mo du binaire. Sur Windows 8 et superieur, Amcache a de facto remplace Shimcache comme principal artefact d'execution, car il capture meme des binaires simplement analyses et non necessairement lances. Les enqueteurs utilisent AmcacheParser (Eric Zimmerman) pour extraire les entrees InventoryApplicationFile, puis comparent les hashes a la threat intelligence afin d'identifier des malwares supprimes depuis longtemps.
Comment se défendre contre Amcache.hve ?
Les défenses contre Amcache.hve combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Amcache.hve ?
Noms alternatifs courants : Amcache, AppCompat Amcache.
● Termes liés
- forensics-ir№ 1034
Shimcache (AppCompatCache)
Valeur du registre Windows qui trace des metadonnees d'executables pour les controles de compatibilite ; historiquement utilisee comme preuve d'execution, avec d'importantes nuances d'interpretation.
- forensics-ir№ 850
Fichiers Prefetch
Fichiers .pf de Windows situes dans C:\Windows\Prefetch qui enregistrent le demarrage des processus et fournissent une preuve forte qu'un executable a tourne sur la machine.
- forensics-ir№ 677
MFT (Master File Table)
Structure de metadonnees centrale de NTFS qui stocke un enregistrement de 1024 octets par fichier ou repertoire du volume et constitue la base de l'analyse forensique du systeme de fichiers Windows.
- forensics-ir№ 001
$UsnJrnl ($J)
Journal des numeros de sequence de mise a jour de NTFS qui enregistre chaque operation du systeme de fichiers et fournit aux forensiques une frise chronologique a haute resolution.
- forensics-ir№ 568
Jump Lists
Fichiers d'historique par application indexes par AppID Windows, qui memorisent les fichiers et taches recents d'un utilisateur et fournissent une preuve forte d'acces a un fichier via un programme donne.
● Voir aussi
- № 1031Shellbags
- № 787pagefile.sys
- № 474hiberfil.sys
- № 766Ordre de volatilite