Son los archivos temporales que se almacenan en el nombre de la carpeta System como prefetch. Prefetch es una característica de gestión de la memoria. El registro sobre la aplicación que se ejecuta con frecuencia en su máquina se almacena en la carpeta de prefetch. El registro está cifrado en formato Hash para que nadie pueda descifrar fácilmente los datos de la aplicación. Estos archivos se pueden utilizar para extraer la marca de tiempo y otros recursos consumidos cuando el archivo se ejecuta.
Características y formato de los archivos de prefetch
- Todos estos archivos se almacenan en la carpeta ROOT/Windows/Prefetch y la mayoría de los archivos tienen extensión PF
- Por ejemplo: PYTHON_3.6.1-AMD64.EXE-6F01AFF6.pf. El archivo de prefetch para PYTHON_3.6.1-AMD64.EXE aparecería como PYTHON_3.6.1-AMD64.EXE-6F01AFF6.pf,
- 6F01AFF6 es un hash de la ruta desde donde se ejecutó el archivo. Esta ruta está encriptada con diferentes tipos de funciones de hashing.
- Prefetchcount.py script se puede utilizar para descomprimir los archivos prefetch. Decompressed files can be easily converted into understandable String format
- Maximum number of prefetch files
- Windows XP to Windows 7 =128
- Windows 8 to Windows 10=1024
6. On reaching the limit it automatically deletes from the folder.
How To Check Prefetch Files
Step 1: Press the Windows+R button and search prefetch.
Press Window+R Search prefetch
Step 2: C:\Windows\Prefetch –This location folder contains all the prefetch files in your local machine.
These Files are the Prefetch Files
Information Stored In Prefetch Files
Prefetch files stored all the necessary information regarding the executable application. So, that will help to decrease the booting time of the application. Like cache memory in your machine
- Run Count: El número total de veces que la aplicación se ejecuta en su máquina.
- Prefetch Hash: Valor Hash /log generado por la función hash diferente depende de las versiones de prefetch.
- Recursos cargados: Archivos extra cargados junto con los archivos de prefetch
- Versión: La versión del prefetch significa cómo la encriptación que se debe hacer mientras se hacen los archivos de prefetch
- Timestamp: La última vez que los archivos se ejecutaron en el sistema.
- Ruta del dispositivo de volumen: El volumen o la unidad lógica es una única área de almacenamiento accesible donde se ejecutó el archivo.
Versiones de prefetch
El objetivo principal detrás de introducir diferentes versiones de los archivos de prefetch para aumentar la estabilidad de los archivos de prefetch:
Algunas versiones son :
- 17: Windows XP y Windows 2003
- 23: Vista y Windows 7
- 26: Windows 8.1
- 30: Windows 10
Usos de los archivos Prefetch
- Estos archivos se utilizan para estudiar el comportamiento de la Aplicación significa que aplicación se ejecuta automáticamente o no etc
- Los archivos Prefetch se pueden utilizar para el análisis forense de la Aplicación en particular.
- El análisis de los virus puede ser estudiado con la ayuda de los archivos prefetch.
Pros de los archivos prefetch:
- Siendo una característica de utilidad de la ventana hay muy pocos pros de los archivos prefetch.
- Hay muchas herramientas de limpieza que eliminan automáticamente los archivos prefetch. Esto hace que el sistema más rápido, pero sólo una vez, entonces de nuevo después de prefetch crea de nuevo para hacer allí work.
- Cuando el límite de capacidad de los archivos de prefetch alcanzado automáticamente eliminar toda la información y los archivos de prefetch. La capacidad depende del sistema operativo de la máquina.
Cons de los archivos de prefetch
- Proporcionar información cifrada en la aplicación ejecutable. So that no one can easily access the information.
- Processing Power of the CPU increases as well as decrease the disk read and write speed.
- We can change the activity of the prefetch easily
- The EnablePrefetcher value can set to be one of the following:
- 0 = Disabled
- 1 = Application launch prefetching enabled
- 2= Boot prefetching enabled
- 3 = Applaunch and Boot enabled (Optimal and Default
- The EnablePrefetcher value can set to be one of the following: