Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1034

Shimcache (AppCompatCache)

Что такое Shimcache (AppCompatCache)?

Shimcache (AppCompatCache)Значение реестра Windows, отслеживающее метаданные исполняемых файлов для проверок совместимости; исторически применялся как доказательство запуска, но требует осторожной интерпретации.


Shimcache, формально Application Compatibility Cache (AppCompatCache), хранится в кусте SYSTEM по пути ControlSet###\Control\Session Manager\AppCompatCache. Он фиксирует путь, размер и время последнего изменения исполняемых файлов, оцененных подсистемой AppCompat, а в некоторых версиях Windows — флаг исполнения. Кеш записывается на диск только при выключении, поэтому при «живом» сборе самые свежие записи могут быть утеряны; кроме того, запись не всегда означает запуск: на старых версиях достаточно было открыть папку в Проводнике. В современных системах Amcache достовернее, но Shimcache остаётся ценен для устаревших хостов и как подтверждающий артефакт. Стандартный инструмент — AppCompatCacheParser.

Примеры

  1. 01

    Подтверждение запуска инструмента атакующего на Windows Server 2012 R2, где данных Amcache мало.

  2. 02

    Обнаружение вредоносного бинаря, размещённого в C:\PerfLogs\, даже если он был удалён до выключения.

Частые вопросы

Что такое Shimcache (AppCompatCache)?

Значение реестра Windows, отслеживающее метаданные исполняемых файлов для проверок совместимости; исторически применялся как доказательство запуска, но требует осторожной интерпретации. Относится к категории Криминалистика и реагирование в кибербезопасности.

Что означает Shimcache (AppCompatCache)?

Значение реестра Windows, отслеживающее метаданные исполняемых файлов для проверок совместимости; исторически применялся как доказательство запуска, но требует осторожной интерпретации.

Как работает Shimcache (AppCompatCache)?

Shimcache, формально Application Compatibility Cache (AppCompatCache), хранится в кусте SYSTEM по пути ControlSet###\Control\Session Manager\AppCompatCache. Он фиксирует путь, размер и время последнего изменения исполняемых файлов, оцененных подсистемой AppCompat, а в некоторых версиях Windows — флаг исполнения. Кеш записывается на диск только при выключении, поэтому при «живом» сборе самые свежие записи могут быть утеряны; кроме того, запись не всегда означает запуск: на старых версиях достаточно было открыть папку в Проводнике. В современных системах Amcache достовернее, но Shimcache остаётся ценен для устаревших хостов и как подтверждающий артефакт. Стандартный инструмент — AppCompatCacheParser.

Как защититься от Shimcache (AppCompatCache)?

Защита от Shimcache (AppCompatCache) обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Shimcache (AppCompatCache)?

Распространённые альтернативные названия: AppCompatCache, AppCompat Cache.

Связанные термины