Prefetch hızlı triage
CSV ve zaman çizelgesi — `PECmd.exe -d "E:\C\Windows\Prefetch" -q --csv G:\Output\<vaka>\prefetch --csvf prefetch.csv` komutu çalıştırılır; iki çıktı üretilir: per-file `prefetch.csv` ve tüm gömülü zaman damgalarını kronolojik sıraya dizen `prefetch_Timeline.csv`
Timeline Explorer ilk filtreleri
şüpheli çalıştırma yollarını bulmak için `\temp\`, `\tmp\`, `\update\`, `\appdata\`, `\recycle`, `\download` path filtresi uygulanır; tek/iki harfli yürütülebilir isimler (`a.exe`, `bhv.exe`) anomali göstergesidir
Bireysel .pf detaylı analiz
şüpheli araç için `PECmd.exe -f "E:\C\Windows\Prefetch\<ARAC>-<HASH>.pf"` komutu çalıştırılır; çalıştırma sayısı, Win8+ sistemlerde 8'e kadar gömülü zaman damgası, referans dosyalar (kullanıcı profili dizini, araç staging yolu) ve birden fazla .pf aynı isimle olup olmadığı (farklı konumlardan çalıştırma) incelenir
Kullanıcı tespiti dolaylı yöntem
Prefetch referans dosyaları arasında `C:\Users\<kullanıcı>\Documents\PowerShell_transcript*` veya benzer kullanıcı profili dizinleri görünüyorsa bu, hangi hesabın aracı çalıştırdığına dolaylı kanıt oluşturur
ShimCache analizi
silinen araçlar ve yeniden adlandırma — `AppCompatCacheParser.exe -f "E:\C\Windows\System32\config\SYSTEM" --csv G:\Output\<vaka>\shimcache --csvf shimcache.csv`; aynı `LastModifiedTime` + farklı isim kombinasyonu yeniden adlandırma kanıtıdır; UNC yollar (`\\IP\c$\...`) lateral movement izini gösterir; küçük `CacheEntryPosition` değeri daha yeni girişi ifade eder
ShimCache sınırlaması
yürütme kanıtı değildir — Windows Vista'dan itibaren ShimCache kaydı varlık kanıtıdır, çalıştırma kanıtı değildir; Windows Dosya Gezgini ile klasöre göz atılması bile kaydı oluşturabilir; "araç çalıştırıldı" iddiası Prefetch veya BAM/DAM ile çapraz doğrulanmadan yapılmamalıdır
Amcache SHA-1 kimlik doğrulama
`AmcacheParser.exe -f "E:\C\Windows\AppCompat\Programs\Amcache.hve" --csv G:\Output\<vaka>\amcache`; `amcache_UnassociatedFileEntries.csv` standalone araçlar için öncelikli tablo; `amcache_DriverBinaries.csv` yüklenen sürücüler için kritik (rootkit/BYOVD araştırması); `amcache_ProgramEntries.csv` kurulu uygulamalar için
SHA-1 araştırma akışı
`FileID` sütunundan ilk 4 sıfırı çıkardıktan sonra kalan değer SHA-1'dir; VirusTotal, MATI veya MISP'te sorgulanır; eşleşme yoksa `LinkDate` (PE derleme zamanı), `Publisher` ve dosya yolu incelenir; dosya ~31,4 MB üzerindeyse hash kaydedilmemiş olabilir, Prefetch ve ShimCache ile yol doğrulaması yapılır
Amcache
yürütme kanıtı nüansı — Amcache varlık ve kimlik kanıtı olarak kullanılmalıdır; Blanche Lagny'nin araştırması üç kategoriyi ayırt eder: shimlenmiş GUI uygulamaları (yürütme kanıtı sayılabilir), kurulum paketleri (yürütme kanıtı değil) ve Compatibility Appraiser taraması bulunanlar (sadece Program Files/Desktop'ta var olmak yeterlidir — yürütme kanıtı değil)
BAM/DAM kullanıcı bağlamı doğrulama
`RECmd.exe -f "E:\C\Windows\System32\config\SYSTEM" --bn BatchExamples\BasicInfo.reb --csv G:\Output\<vaka>\bam`; konum: `SYSTEM\CurrentControlSet\Services\bam\State\UserSettings\{SID}\`; eski Win10 1709 yama düzeylerinde `\State\` alt anahtarı yoktur (`...\bam\UserSettings\{SID}` yolu da denenmelidir); Prefetch'in devre dışı olduğu sunucularda birincil yürütme kanıtı BAM/DAM'dir
SRUM ağ aktivitesi ve exfiltration tespiti
`SrumECmd.exe -f "E:\C\Windows\System32\sru\SRUDB.dat" -r "E:\C\Windows\System32\config\SOFTWARE" --csv G:\Output\<vaka>\srum`; `NetworkUsages.csv` tablosunda şüpheli araç için `BytesSent` değeri anormal yüksekse exfiltration göstergesidir; araç silinmiş olsa bile SRUM kaydı 30 güne kadar kalır; canlı sistemde `SRUDB.dat` OS tarafından kilitlidir — VSS veya Velociraptor `raw_file` accessor kullanılmalıdır
Anti-forensics
Prefetch eksikliği kontrolü — Amcache veya ShimCache'de araç görünüyor ama `.pf` dosyası yoksa: `EnablePrefetcher` kayıt defteri değeri kontrol edilir (0=kapalı); $UsnJrnl'de `C:\Windows\Prefetch\*.pf` için `FILE_DELETE` kaydı aranır (`MFTECmd.exe -f "E:\$Extend\$UsnJrnl:$J" --csv G:\Output\<vaka>\usnjrnl --csvf usnjrnl.csv`, Timeline Explorer filtresi: FileName `.pf` + Reason `FILE_DELETE`); Windows Server'da Prefetch varsayılan olarak devre dışı olduğu unutulmamalıdır
Timestomping tespiti
ShimCache'de kayıtlı son-değişiklik zamanı ile dosyanın mevcut `$SI` son-değişiklik zamanı farklıysa zaman damgası manipüle edilmiştir; `$MFT` üzerinde `$SI < $FN` karşılaştırması için `MFTECmd.exe -f "E:\$MFT" --csv G:\Output\<vaka>\mft --csvf mft.csv` çalıştırılır
Artefakt çapraz doğrulama ve zaman çizelgesi
Timeline Explorer'da `prefetch_Timeline.csv`, `shimcache.csv`, `amcache_UnassociatedFileEntries.csv`, BAM CSV, `usnjrnl.csv` ve `srum_NetworkUsages.csv` birleştirilir; "araç ilk ne zaman geldi, ne zaman çalıştırıldı, hangi kullanıcı, kaç kez, nereye taşındı, silindi mi" sorularına yanıt aranır; hiçbir artefakt tek başına kesin kanıt sağlamaz
Karar ağacı
kanıt değerlendirmesi — Prefetch'te var ise güçlü yürütme kanıtı; yalnızca ShimCache'de var ise varlık kanıtı + anti-forensics araştır; yalnızca Amcache'de var ise SHA-1 al, yürütme şüpheli; yalnızca BAM/DAM'de var ise güçlü yürütme kanıtı + SID al; birden fazla artefaktta görünüyorsa güven artar; artefaktlar birbiriyle çelişiyorsa timestomp veya manipülasyon değerlendir