Qu'est-ce que le format de fichier PF ?
Un fichier .pf est un fichier cache Windows Prefetch - un enregistrement binaire propriétaire que le composant Windows Prefetcher génère pour accélérer le chargement des programmes. Les fichiers .pf sont créés automatiquement par le système d'exploitation et stockés dans le dossier C:\Windows\Prefetch. Chaque fichier est nommé NOM-XXXXXXXX.pf, où le suffixe hexadécimal de huit caractères est un hachage dérivé du chemin complet de l'exécutable. Les services système Windows ainsi que les applications ouvertes par l'utilisateur génèrent des fichiers .pf.
Les fichiers .pf accélèrent considérablement le processus de chargement des applications pour lesquelles ils sont créés. Le dossier Prefetch et son contenu font donc partie de la technologie d'optimisation du système Windows. Chaque fichier .pf enregistre les DLL et les ressources que le programme a chargées pendant ses premières secondes d'exécution, afin que Windows puisse pré-charger ces éléments lors du prochain lancement. Sur Windows 8.1 et versions ultérieures, les fichiers .pf sont stockés sous forme compressée MAM (encodage LZXPRESS Huffman) pour gagner de l'espace. Windows écrase méthodiquement les fichiers .pf les plus anciens pour maintenir le dossier dans sa limite - 128 entrées sur les anciennes versions et 1 024 sur Windows 10 et versions ultérieures.
L'exécution de tâches dans un environnement Windows entraînera une augmentation de la taille du dossier Prefetch, atteignant parfois des centaines de mégaoctets. Un dossier Prefetch volumineux n'est pas le signe d'un système mal configuré - bien au contraire : cela indique que le système est bien optimisé pour le chargement des applications. Les fichiers .pf peuvent être supprimés depuis Windows, mais il n'est pas conseillé de le faire, car Windows devra les reconstruire de zéro et les temps de lancement des applications seront temporairement ralentis. Les enquêteurs en informatique légale accordent une grande valeur aux fichiers .pf : sur Windows 8 et versions ultérieures, chaque fichier enregistre jusqu'à huit horodatages et un compteur d'exécution cumulé, faisant du .pf un artefact principal pour prouver quels programmes ont fonctionné, quand et à quelle fréquence.
La configuration de la fonction Prefetch peut être modifiée en éditant les paramètres du registre sous HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\PrefetchParameters. Certaines applications acceptent également un argument de ligne de commande /prefetch:<nombre> pour contrôler leur propre identité de prélecture.
Sécurité et sûreté
RISQUE : LOWLes fichiers .pf sont des métadonnées inertes ; ils ne s'exécutent pas. Les supprimer est sûr mais généralement inutile - Windows les reconstruit et le prochain lancement de chaque application est brièvement plus lent. La véritable préoccupation concerne la confidentialité/l'analyse légale : parce que le .pf enregistre ce qui a tourné et quand, les outils « anti-forensics » effacent le Prefetch, et son absence sur un système normalement configuré peut en soi être un signal d'alerte. Un logiciel malveillant nommé pour imiter des fichiers système laisse tout de même un .pf prouvant son exécution.
Détails du format
en brefProgrammes qui ouvrent les fichiers PF
Détails techniques
spécifications approfondies| Type de format | Fichier cache binaire propriétaire ; format SCCA (SuperFetch Cache Common Architecture) |
| Octets magiques | SCCA à l'offset d'octet 4 (non compressé) ; MAM\x04 à l'offset 0 (compressé MAM, Windows 8.1+) |
| Ordre des octets | Little-endian |
| Encodage | Binaire |
| Compression | Aucune de Windows XP à 8 ; LZXPRESS Huffman (enveloppe MAM) sur Windows 8.1 et versions ultérieures |
| Versions du format | v17 (0x11) XP/2003 ; v23 (0x17) Vista/7 ; v26 (0x1A) Windows 8 ; v30 (0x1E) Windows 10 ; v31 (0x1F) Windows 11 |
| Convention de nommage des fichiers | NOM-XXXXXXXX.pf - hachage hexadécimal de 8 caractères du chemin complet de l'exécutable ajouté au nom du programme |
| Chemin de stockage par défaut | C:\Windows\Prefetch\ |
| Taille de fichier typique | 5 Ko - 250 Ko par exécutable |
| Limite d'entrées du dossier | 128 fichiers (Windows XP - 8) ; 1 024 fichiers (Windows 10 et versions ultérieures) |
| Enregistrement du temps d'exécution | 1 horodatage de dernier lancement (XP/Vista/7) ; jusqu'à 8 horodatages plus le compteur d'exécution (Windows 8 et versions ultérieures) |
| Profondeur de trace au démarrage | Enregistre les chemins de fichiers, les DLL et les ressources chargés dans les ~10 premières secondes d'exécution |
| Créateur | Système d'exploitation Windows - composant Prefetcher du Gestionnaire de mémoire ; non créé par les applications utilisateur |
| Pertinence légale | Artefact numérique légal primaire pour la preuve d'exécution : prouve qu'un programme a tourné, combien de fois, et ses huit derniers moments de lancement |
| Publié | Windows XP (2001) |
| Dernière version | Format version 30/31 (Windows 10/11); MAM-compressed since Windows 8 (2012) |
| Spécification | www.forensicswiki.org |
Conversions PF
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers PF.