Amcache.hve
Amcache.hve とは何ですか?
Amcache.hveWindows のレジストリハイブで、システム上で実行または存在した全実行ファイルの詳細メタデータ (SHA-1 含む) を保持し、現代 Windows における強力な実行証跡となる。
Amcache.hve は C:\Windows\AppCompat\Programs\ に置かれ、Application Experience サービスによって書き込まれるレジストリハイブです。実行ファイル・ドライバー・インストール済みプログラムの豊富なメタデータ (フルパス、ファイルサイズ、PE コンパイル日時、最終更新日時、発行元、バイナリ先頭 31 MB の SHA-1 ハッシュ) を保持します。Windows 8 以降では Amcache が事実上 Shimcache に代わる主要な実行系アーティファクトとなっており、実行ではなくスキャンされただけのバイナリも記録されます。調査担当者は Eric Zimmerman の AmcacheParser で InventoryApplicationFile を抽出し、ハッシュをスレットインテリジェンスと突き合わせて、すでに削除されたマルウェアを同定します。
● 例
- 01
Amcache.hve に残された SHA-1 から、すでに削除された Cobalt Strike ビーコンを同定する。
- 02
C:\Users\Public\ にかつて置かれた全バイナリの一覧をトリアージ用に作成する。
● よくある質問
Amcache.hve とは何ですか?
Windows のレジストリハイブで、システム上で実行または存在した全実行ファイルの詳細メタデータ (SHA-1 含む) を保持し、現代 Windows における強力な実行証跡となる。 サイバーセキュリティの フォレンジックと IR カテゴリに属します。
Amcache.hve とはどういう意味ですか?
Windows のレジストリハイブで、システム上で実行または存在した全実行ファイルの詳細メタデータ (SHA-1 含む) を保持し、現代 Windows における強力な実行証跡となる。
Amcache.hve はどのように機能しますか?
Amcache.hve は C:\Windows\AppCompat\Programs\ に置かれ、Application Experience サービスによって書き込まれるレジストリハイブです。実行ファイル・ドライバー・インストール済みプログラムの豊富なメタデータ (フルパス、ファイルサイズ、PE コンパイル日時、最終更新日時、発行元、バイナリ先頭 31 MB の SHA-1 ハッシュ) を保持します。Windows 8 以降では Amcache が事実上 Shimcache に代わる主要な実行系アーティファクトとなっており、実行ではなくスキャンされただけのバイナリも記録されます。調査担当者は Eric Zimmerman の AmcacheParser で InventoryApplicationFile を抽出し、ハッシュをスレットインテリジェンスと突き合わせて、すでに削除されたマルウェアを同定します。
Amcache.hve からどのように防御しますか?
Amcache.hve に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
Amcache.hve の別名は何ですか?
一般的な別名: Amcache, AppCompat Amcache。
● 関連用語
- forensics-ir№ 1034
Shimcache (AppCompatCache)
Windows のレジストリ値で、アプリケーション互換性チェック用に実行ファイルのメタデータを記録する。歴史的に実行証跡として利用されてきたが、解釈には注意点が多い。
- forensics-ir№ 850
Prefetch ファイル
C:\Windows\Prefetch に置かれる Windows の .pf ファイル。プロセスの起動情報を記録し、実行ファイルがシステムで動作した強力な証拠となる。
- forensics-ir№ 677
MFT (Master File Table)
NTFS の中心となるメタデータ構造で、ボリューム上の各ファイル・ディレクトリにつき 1 件 1024 バイトのレコードを保持し、Windows ファイルシステム解析のほぼ全ての基礎となる。
- forensics-ir№ 001
$UsnJrnl ($J)
NTFS の更新シーケンス番号変更ジャーナル。あらゆるファイルシステム操作を記録し、ファイルの作成・変更・削除に関する高解像度のタイムラインを提供する。
- forensics-ir№ 568
Jump List
Windows の AppID をキーにしてアプリごとに保持される履歴ファイル。ユーザーが最近開いたファイルやタスクを記録し、特定プログラムでのファイルアクセスを示す強力な証拠となる。
● 関連項目
- № 1031Shellbags
- № 787pagefile.sys
- № 474hiberfil.sys
- № 766揮発性の順序 (Order of Volatility)