AmcacheParser
AmcacheParser.exe -f Amcache.hve --csv <out>
Parseie o Amcache.hve com o AmcacheParser, obtendo o inventário de programas executados e instalados no sistema.
Execute quando precisar saber quais programas foram executados no sistema: o Amcache.hve (o banco de dados do sistema) registra os executáveis que foram lançados — com seu caminho, hash, tamanho e primeira execução. É o artefato de execução de referência quando o prefetch está desabilitado ou rotacionado: o payload do atacante, as ferramentas e os instaladores aparecem no Amcache. No IR, o Amcache responde a 'quais binários foram executados neste sistema?' com a lista de programas — o payload em Temp, a ferramenta de dump, o instalador do ransomware.
Não use como registro completo de execução: o Amcache cobre os executáveis que passam pelo mecanismo que o alimenta — binários carregados em memória ou scripts (PowerShell, cmd) nem sempre aparecem. A retenção do Amcache é limitada (é podada com o tempo): eventos antigos são perdidos. E cuidado com desempenho e parsing: o Amcache.hve em uso é copiado antes (KAPE); arquivos bloqueados dão erros. Para correlação com a linha do tempo, os timestamps do Amcache são contrastados com os do MFT e do prefetch — discrepâncias revelam manipulação de tempo.