Glosario
Evidencia de ejecución
Artefactos forenses que muestran que un programa se ejecutó en un sistema — BAM, Prefetch, Amcache, UserAssist, registros de eventos —, cada uno con su alcance.
La evidencia de ejecución (evidence of execution) agrupa los artefactos con los que los investigadores demuestran que un programa se ejecutó, cuándo y, idealmente, con qué cuenta. En Windows incluye BAM/DAM, Prefetch, Amcache, ShimCache (presencia del archivo más que ejecución en Windows 10+), UserAssist, SRUM y los eventos de creación de procesos (4688, evento 1 de Sysmon). El póster SANS Windows Forensic Analysis los agrupa así.
Ningún artefacto es completo: BAM es por usuario pero efímero, Prefetch guarda contadores pero no usuarios, Amcache identifica los archivos por hash. Los hallazgos son más sólidos cuando varios coinciden. Compáralos en BAM vs Prefetch vs ShimCache vs Amcache.