👨🏾‍💻 Amcache.hve

Amcache.hve, est un fichier de registre interne de Windows stockant des informations sur les programmes récemment exécutés pour faciliter la recherche et l’analyse des applications utilisées sur le système.

Localisation

  • %SYSTEMROOT%\AppCompat\Programs\Amcache.hve
  • %SYSTEMROOT%\AppCompat\Programs\RecentFileCache.bcf #before_DLL_6.1.7600

Remarques

  • Dans le cadre d’une investigation, l’Amcache permet de tracer l’exĂ©cution des programmes, l’utilisation de pĂ©riphĂ©riques de stockage externes.
  • l’Amcache contient des informations telles que les chemins d’exĂ©cution, les heures d’installation, d’exĂ©cution et de suppression, parfois le hash de certains programmes, etc…