Skip to content

Glossaire

Preuve d'exécution

Artefacts forensiques montrant qu'un programme a tourné — BAM, Prefetch, Amcache, UserAssist, journaux d'événements —, chacun avec sa portée et ses limites.

La preuve d'exécution (evidence of execution) regroupe les artefacts qu'utilisent les enquêteurs pour montrer qu'un programme a tourné, quand, et idéalement sous quel compte. Sous Windows, on y trouve BAM/DAM, Prefetch, Amcache, la ShimCache (présence de fichier plutôt qu'exécution sous Windows 10+), UserAssist, SRUM et les événements de création de processus (4688, Sysmon événement 1). Le poster SANS Windows Forensic Analysis les regroupe ainsi.

Aucun artefact n'est complet : BAM est par utilisateur mais éphémère, Prefetch garde des compteurs mais pas d'utilisateur, Amcache identifie les fichiers par hash. Les constats sont les plus solides quand plusieurs concordent. Comparez-les dans BAM vs Prefetch vs ShimCache vs Amcache.