【国内电子数据取证厂商龙信科技】Windows Prefetch预读取文件取证分析一、前言 在现代网络安全事件调查中,攻击者越来越倾向于使用“无文件攻击”“临时工具执行”以及“执行后立即删除”等方式隐藏自身行为。传统的文件恢复与日志分析方法虽然能够发现部分痕迹,但面对已经被删除的恶意程序或短时间运行的攻击工具时,往往存在证据缺失的问题。而 Windows 系统中的 Prefetch(预读取)机制,则为调查人员提供了一种极具价值的程序执行痕迹恢复方式。在电子数据取证中,Prefetch 文件具有极高的分析价值。即使攻击者删除了恶意程序本体,或者清除了桌面快捷方式、Recent 文件以及部