Orbdiff/PrefetchView
GitHub: Orbdiff/PrefetchView
一款面向数字取证与威胁狩猎的 Windows Prefetch 高级解析器,集成签名验证、YARA 规则和 USN Journal 检测以识别可疑执行行为与绕过痕迹。
Stars: 23 | Forks: 2
# PrefetchView++
**PrefetchView++** 是一款专为取证分析和威胁狩猎构建的高级 Windows Prefetch 解析器。
它提供了对 `.pf` 文件的详细洞察,包括执行时间戳、导入文件、可执行文件元数据、文件大小、运行次数等。
该项目还包括:
* 数字签名验证
* 使用 USN Journal 进行替换检测
* YARA 规则集成
* 绕过检测
* SysMain 服务时间分析
## 功能
### 高级 Prefetch 解析
* 解析 Windows Prefetch 文件并提取:
* 执行时间戳
* 导入文件
* 可执行文件元数据
* 文件大小
* 运行次数
### 路径解析
* 自动将 `\\Volume-{GUID}\\` 设备路径转换为标准盘符路径(`C:\\`、`D:\\` 等)。
### 数字签名验证
* 验证以下对象的数字签名:
* 主可执行文件路径
* 在 Prefetch 中发现的导入文件
* 检测:
* 未签名文件
* 伪造签名
* 与作弊相关的签名
### YARA 规则
* 包含由 YARA 规则驱动的通用检测。
* 点击通用检测条目会显示具体匹配的规则,以便于调查。
### 搜索
* 内置搜索框,支持在以下范围进行搜索:
* 主 Prefetch 表
* 导入表
## 过滤器
### `Post Logon`
显示在用户登录时间之后执行的所有条目。
### `显示 Untrusted`
显示被标记为以下状态的条目:
* 未签名
* 伪造签名
* 与作弊相关
### `显示 Not Found`
显示无法解析或磁盘上缺失的路径。
## 按钮
### `Prefetch 报告`
显示可能的绕过行为,例如:
* Registry Prefetch
* 相同哈希检测
* 挂起的威胁
* 其他可疑痕迹
### `Sysmain 状态`
显示:
* SysMain 服务正常运行时间
* 重启时间
### `USN Journal`
检查 Prefetch 文件夹或文件是否被:
* 删除
* 重命名
整个工具使用 Dear ImGui 构建,使得 UI 整洁且更容易理解。
标签:C++, Dear ImGui, Windows预读取解析, YARA, 云资产可视化, 子域名变形, 数字取证, 数据擦除, 自动化脚本