ماذا ستتعلم في هذه الغرفة؟
-
فهم الغرض من ميزة Prefetch في نظام التشغيل Windows وكيف تخدم التحقيق الجنائي الرقمي.
-
كيفية استخراج وتحليل ملفات الـ Prefetch ذات الامتداد
.pf. -
تحديد طوابع وقت التنفيذ (Run Count و Last Execution Times).
-
استخراج مسارات المكتبات البرمجية والملفات المرتبطة (
.dll,.sys,.dat) التي حملها البرنامج أثناء تشغيله. -
استخدام أداة PECmd لتفكيك وفك ضغط ملفات Prefetch وتصدير النتائج.
محتوى الدرس:
تُعتبر أدلة تنفيذ البرامج (Execution Artifacts) حجر الزاوية في التحقيقات الجنائية لكشف ما إذا كان برنامج خبيث أو أداة اختراق قد تم تشغيلها بالفعل على النظام. يُعد آلية Windows Prefetch أحد أهم هذه الأدلة.
1. ما هو ملف الـ Prefetch؟
-
صُممت ميزة Prefetch لتحسين أداء وتسريع تسلسل إقلاع التطبيقات في Windows عبر تحميل الملفات والمكتبات في الذاكرة مسبقاً.
-
المسار على النظام:
C:\Windows\Prefetch\ -
صيغة التسمية:
[EXECUTABLE_NAME]-[HASH].pf(مثال:CMD.EXE-4A81B3F3.pf). -
تنبيه الهشاشة (Hash): الـ Hash الملحق باسم الملف ليس MD5 أو SHA256، بل هو Hash خاص بنظام Windows يتم حسابه بناءً على مسار مجلد التنفيذ الخاص بالبرنامج.
2. القيمة الجنائية لملفات الـ Prefetch:
-
إثبات التنفيذ (Proof of Execution): وجود ملف
.pfباسم تطبيق معين يُثبت بشكل قاطع أن هذا البرنامج قد تم تشغيله على الجهاز. -
عدد مرات التشغيل (Run Count): يسجل الملف عدد مرات تشغيل التطبيق.
-
طوابع التشغيل (Timestamps):
-
في نظام Windows 8/10/11، يحتفظ ملف الـ Prefetch بـ آخر 8 أوقات تشغيل للتطبيق (
Last 8 Execution Times). -
في نظام Windows 7، يحتفظ بآخر وقت تشغيل واحد فقط.
-
-
قائمة الملفات المرجعية (Loaded Volumes & Files): يسجل ملف
.pfالمجلدات والمكتبات (.dll) التي تم تحميلها واستدعاؤها بواسطة البرنامج عند تشغيله، مما يتيح للمحقق معرفة مكان الأداة أو الملفات المفخخة التي استهدفها البرنامج.
3. الأدوات المستعملة للتحليل:
-
PECmd (PreFetch Command Line Parsing Tool): أداة سطر أوامر ممتازة لتفكيك ملفات
.pfالمضغوطة (MAM compression) وتصدير التفاصيل إلى CSV. -
WinPrefetchView: أداة ذات واجهة رسومية بسيطة لفحص الملفات محلياً.