PECmd (prefetch)

PECmd.exe -d C:\Windows\Prefetch --csv <out>

Parsea los ficheros de Prefetch con PECmd, obteniendo las ejecuciones de programas con sus fechas y los ficheros que cargaron.

Ejecútalo cuando necesites el registro de ejecución de programas del sistema: el Prefetch (C:\Windows\Prefetch) guarda un fichero por cada ejecutable lanzado, con la primera y la última ejecución, el número de ejecuciones y los ficheros que el programa cargó. PECmd lo convierte a CSV. Es el artefacto de ejecución más usado del IR Windows: el payload del atacante, las herramientas y hasta los one-liners aparecen en el Prefetch. En el IR, responde a '¿qué se ejecutó y cuándo?' con el detalle de las ejecuciones — y los ficheros cargados revelan los scripts y DLLs que el binario usó.

No lo uses si el Prefetch está deshabilitado (servidores, sistemas con la política activa) o rotado (el Prefetch se poda): sin ficheros, no hay registro — para esos casos, el Amcache y el ShimCache. El Prefetch registra solo los programas que pasan por el mecanismo: los scripts (PowerShell, cmd) no generan Prefetch, y los binarios cargados en memoria tampoco. Y ojo: el atacante borra el Prefetch (es de los primeros artefactos que limpian); la ausencia del Prefetch de un programa esperado o el borrado masivo de ficheros es también un hallazgo. Para la correlación temporal, los timestamps del Prefetch se contrastan con el MFT.