Prefetch w systemie Windows¶
Pliki Prefetch są wykorzystywane przez system Windows w mechanizmie przyspieszającym ładowanie aplikacji. System zapisuje w nich informacje o programach, które zostały uruchomione, wraz ze ścieżkami plików wykonywalnych, listą załadowanych bibliotek oraz liczbą uruchomień. Analiza plików Prefetch pozwala ustalić, jakie oprogramowanie było uruchamiane na badanym urządzeniu, w tym narzędzia atakującego, które mogły zostać usunięte po użyciu.
NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA
Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.
Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.
Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.
Domyślna lokalizacja¶
C:\Windows\Prefetch
Wymagania¶
- Uruchomione urządzenie
- Dostęp do konta z uprawnieniami administratora
Wymagane narzędzia¶
- Urządzenie docelowe (nośnik USB, dysk zewnętrzny), na które zostaną zabezpieczone dane.
Opis poleceń wykorzystanych w procedurze
| Polecenie | Opis |
|---|---|
New-Item -ItemType Directory -Path $dst -Force |
Polecenie programu PowerShell tworzące katalog docelowy na nośniku zewnętrznym. |
Copy-Item -Path C:\Windows\Prefetch\* -Destination $dst -Recurse -Force |
Polecenie kopiujące całą zawartość katalogu Prefetch. |
2>> "$nosnik\error.log" |
Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym. |
Przed rozpoczęciem procedury należy spełnić poniższe warunki:
- Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia
powershell. - Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np.
Sekretariat-PC. - Zmienna
$nosnikwskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
Procedura¶
Zabezpieczenie plików Prefetch¶
Należy skopiować wszystkie pliki z katalogu C:\Windows\Prefetch na nośnik docelowy.
$dst = "$nosnik\Prefetch";New-Item -ItemType Directory -Path $dst -Force | Out-Null;Copy-Item -Path "C:\Windows\Prefetch\*" -Destination $dst -Recurse -Force 2>> "$nosnik\error.log"
Ostatnia aktualizacja artykułu: 2026-09-02.