AmcacheParser
AmcacheParser.exe -f Amcache.hve --csv <out>
Parsea el Amcache.hve con AmcacheParser, obteniendo el inventario de programas ejecutados e instalados del sistema.
Ejecútalo cuando necesites saber qué programas se ejecutaron en el sistema: el Amcache.hve (la base de datos del sistema) registra los ejecutables que se lanzaron — con su path, hash, tamaño y la primera ejecución. Es el artefacto de ejecución de referencia cuando el prefetch está deshabilitado o rotado: el payload del atacante, las herramientas y los instaladores aparecen en el Amcache. En el IR, el Amcache responde a '¿qué binarios se ejecutaron en este sistema?' con la lista de programas — el payload en Temp, la herramienta de dumping, el instalador del ransomware.
No lo uses como registro completo de ejecución: el Amcache cubre los ejecutables que pasan por el mecanismo que lo alimenta — los binarios cargados en memoria o los scripts (PowerShell, cmd) no siempre aparecen. La retención del Amcache es limitada (se poda con el tiempo): los eventos antiguos se pierden. Y ojo con el rendimiento y el parseo: el Amcache.hve en uso se copia antes (KAPE); los ficheros bloqueados dan errores. Para la correlación con la línea de tiempo, los timestamps del Amcache se contrastan con los del MFT y el prefetch — las discrepancias delatan la manipulación de tiempos.