Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1034

Shimcache (AppCompatCache)

O que é Shimcache (AppCompatCache)?

Shimcache (AppCompatCache)Valor do registro do Windows que armazena metadados de executaveis para verificacoes de compatibilidade; historicamente usado como prova de execucao, com ressalvas importantes de interpretacao.


O Shimcache, formalmente Application Compatibility Cache (AppCompatCache), fica na colmeia SYSTEM em ControlSet###\Control\Session Manager\AppCompatCache. Ele registra caminho, tamanho e hora de ultima modificacao dos executaveis avaliados pelo subsistema AppCompat e, em algumas versoes do Windows, um flag de execucao. O cache so e gravado em disco no desligamento, entao extracoes ao vivo podem perder entradas recentes; alem disso, uma entrada nem sempre significa que a binaria executou: em versoes antigas, simplesmente navegar ate uma pasta no Explorer podia registrar um item. Em sistemas modernos o Amcache e mais confiavel, mas o Shimcache continua util para hosts legados e como evidencia corroborativa. O parser padrao e o AppCompatCacheParser.

Exemplos

  1. 01

    Confirmar a execucao de uma ferramenta do atacante em um Windows Server 2012 R2 com poucos dados no Amcache.

  2. 02

    Localizar uma binaria maliciosa colocada em C:\PerfLogs\ ainda que tenha sido apagada antes do shutdown.

Perguntas frequentes

O que é Shimcache (AppCompatCache)?

Valor do registro do Windows que armazena metadados de executaveis para verificacoes de compatibilidade; historicamente usado como prova de execucao, com ressalvas importantes de interpretacao. Pertence à categoria Forense e resposta da cibersegurança.

O que significa Shimcache (AppCompatCache)?

Valor do registro do Windows que armazena metadados de executaveis para verificacoes de compatibilidade; historicamente usado como prova de execucao, com ressalvas importantes de interpretacao.

Como funciona Shimcache (AppCompatCache)?

O Shimcache, formalmente Application Compatibility Cache (AppCompatCache), fica na colmeia SYSTEM em ControlSet###\Control\Session Manager\AppCompatCache. Ele registra caminho, tamanho e hora de ultima modificacao dos executaveis avaliados pelo subsistema AppCompat e, em algumas versoes do Windows, um flag de execucao. O cache so e gravado em disco no desligamento, entao extracoes ao vivo podem perder entradas recentes; alem disso, uma entrada nem sempre significa que a binaria executou: em versoes antigas, simplesmente navegar ate uma pasta no Explorer podia registrar um item. Em sistemas modernos o Amcache e mais confiavel, mas o Shimcache continua util para hosts legados e como evidencia corroborativa. O parser padrao e o AppCompatCacheParser.

Como se defender contra Shimcache (AppCompatCache)?

As defesas contra Shimcache (AppCompatCache) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Shimcache (AppCompatCache)?

Nomes alternativos comuns: AppCompatCache, AppCompat Cache.

Termos relacionados