Glossar
Nachweis der Programmausführung
Forensische Artefakte, die zeigen, dass ein Programm lief – BAM, Prefetch, Amcache, UserAssist, Ereignisprotokolle –, jeweils mit eigener Reichweite.
Der Nachweis der Programmausführung (Evidence of Execution) umfasst die Artefakte, mit denen Ermittler belegen, dass ein Programm lief, wann und idealerweise unter welchem Konto. Unter Windows gehören dazu BAM/DAM, Prefetch, Amcache, ShimCache (unter Windows 10+ eher Dateipräsenz als Ausführung), UserAssist, SRUM und Prozesserstellungsereignisse (4688, Sysmon-Ereignis 1). Das SANS-Poster Windows Forensic Analysis gruppiert sie so.
Kein Artefakt ist vollständig: BAM ist benutzerbezogen, aber kurzlebig, Prefetch führt Zähler, aber keinen Benutzer, Amcache identifiziert Dateien per Hash. Befunde sind am stärksten, wenn mehrere übereinstimmen. Vergleich unter BAM vs. Prefetch vs. ShimCache vs. Amcache.