Skip to content
Windows実行痕跡重大

Amcache.hve

Compatibility database introduced in Windows 8 that records every PE file executed on the system, including SHA-1 hash, full path, publisher, and first-seen timestamp.

artifact_type: amcache

保存場所

標準的なファイルシステムパスとレジストリ上の場所です。

  • $C:\Windows\AppCompat\Programs\Amcache.hve
  • $C:\Windows\AppCompat\Programs\Amcache.hve.LOG1

フォレンジック上の重要性

このアーティファクトが決定的な証拠になりやすい代表的な調査シナリオです。

  • Proving a specific malware executable ran, even after deletion
  • Identifying unknown binaries via SHA-1 for threat intel lookup
  • Detecting living-off-the-land binaries in unusual paths
  • First-execution timeline for ransomware investigation

MITRE ATT&CKマッピング

このアーティファクトが検知や裏付けに役立つ可能性のある技術です。

解析に使えるツール

このアーティファクトの解析でよく使われるunJaena AIおよびDFIRツールです。

unJaena AI
AmcacheParser (Eric Zimmerman)
RegRipper
KAPE

関連アーティファクト

参考資料

アーティファクト解析を手作業で終わらせない

unJaena AIはディスクイメージ、ライブレスポンス出力、モバイルバックアップを取り込み、このページのアーティファクトと200件以上の追加項目を自動で関連付け、調査に使えるタイムラインへ整理します。

unJaena AIを試す