Orbdiff/PrefetchView

GitHub: Orbdiff/PrefetchView

一款面向数字取证与威胁狩猎的 Windows Prefetch 高级解析器,集成签名验证、YARA 规则和 USN Journal 检测以识别可疑执行行为与绕过痕迹。

Stars: 23 | Forks: 2

# PrefetchView++ **PrefetchView++** 是一款专为取证分析和威胁狩猎构建的高级 Windows Prefetch 解析器。 它提供了对 `.pf` 文件的详细洞察,包括执行时间戳、导入文件、可执行文件元数据、文件大小、运行次数等。 该项目还包括: * 数字签名验证 * 使用 USN Journal 进行替换检测 * YARA 规则集成 * 绕过检测 * SysMain 服务时间分析 ## 功能 ### 高级 Prefetch 解析 * 解析 Windows Prefetch 文件并提取: * 执行时间戳 * 导入文件 * 可执行文件元数据 * 文件大小 * 运行次数 ### 路径解析 * 自动将 `\\Volume-{GUID}\\` 设备路径转换为标准盘符路径(`C:\\`、`D:\\` 等)。 ### 数字签名验证 * 验证以下对象的数字签名: * 主可执行文件路径 * 在 Prefetch 中发现的导入文件 * 检测: * 未签名文件 * 伪造签名 * 与作弊相关的签名 ### YARA 规则 * 包含由 YARA 规则驱动的通用检测。 * 点击通用检测条目会显示具体匹配的规则,以便于调查。 ### 搜索 * 内置搜索框,支持在以下范围进行搜索: * 主 Prefetch 表 * 导入表 ## 过滤器 ### `Post Logon` 显示在用户登录时间之后执行的所有条目。 ### `显示 Untrusted` 显示被标记为以下状态的条目: * 未签名 * 伪造签名 * 与作弊相关 ### `显示 Not Found` 显示无法解析或磁盘上缺失的路径。 ## 按钮 ### `Prefetch 报告` 显示可能的绕过行为,例如: * Registry Prefetch * 相同哈希检测 * 挂起的威胁 * 其他可疑痕迹 ### `Sysmain 状态` 显示: * SysMain 服务正常运行时间 * 重启时间 ### `USN Journal` 检查 Prefetch 文件夹或文件是否被: * 删除 * 重命名 整个工具使用 Dear ImGui 构建,使得 UI 整洁且更容易理解。
标签:C++, Dear ImGui, Windows预读取解析, YARA, 云资产可视化, 子域名变形, 数字取证, 数据擦除, 自动化脚本