PECmd (prefetch)

PECmd.exe -d C:\Windows\Prefetch --csv <out>

Parseie os arquivos de Prefetch com o PECmd, obtendo as execuções de programas com suas datas e os arquivos que carregaram.

Execute-o quando precisar do registro de execução de programas do sistema: o Prefetch (C:\Windows\Prefetch) guarda um arquivo para cada executável lançado, com a primeira e a última execução, o número de execuções e os arquivos que o programa carregou. O PECmd converte para CSV. É o artefato de execução mais usado no IR do Windows: o payload do atacante, as ferramentas e até one-liners aparecem no Prefetch. No IR, responde a 'o que foi executado e quando?' com o detalhe das execuções — e os arquivos carregados revelam os scripts e DLLs que o binário usou.

Não use se o Prefetch estiver desabilitado (servidores, sistemas com política ativa) ou rotacionado (o Prefetch é podado): sem arquivos, não há registro — para esses casos, use Amcache e ShimCache. O Prefetch registra apenas programas que passam pelo mecanismo: scripts (PowerShell, cmd) não geram Prefetch, e binários carregados em memória também não. E atenção: o atacante apaga o Prefetch (é um dos primeiros artefatos que limpam); a ausência do Prefetch de um programa esperado ou a exclusão em massa de arquivos também é um achado. Para correlação temporal, os timestamps do Prefetch são contrastados com o MFT.