.PF

PF-bestand

Windows Prefetch file
Stel een vraag
SNEL ANTWOORD

Een PF-bestand is een Windows Prefetch-bestand - een systeemcache die automatisch wordt aangemaakt in C:\Windows\Prefetch om het opstarten van applicaties te versnellen. U hoeft deze bestanden niet zelf te openen of te beheren; Windows regelt dit. In digitaal forensisch onderzoek worden ze gebruikt als bewijs van uitvoering, waarbij ze tonen welke programma's er zijn gedraaid, wanneer en hoe vaak. Het verwijderen ervan is veilig maar zinloos - Windows bouwt ze opnieuw op en de volgende start van elke app is tijdelijk trager.

Ontwikkelaar: Microsoft Categorie: Systeembestanden MIME: application/octet-stream
OPENT OP Windows
Gerelateerd: .NOMEDIA · .DLL · .TMP · .LNK

Op deze pagina

19k+ extensies geïndexeerd
Laatst beoordeeld op Jun 20, 2026

Niet zeker wat uw bestand is?

Sleep een bestand naar onze identificatietool - we lezen alleen de eerste bytes om het formaat te benoemen.

Identificeer een bestand

Wat is het PF-bestandsformaat?

Een .pf-bestand is een Windows Prefetch-cachebestand - een eigen binair record dat de Windows Prefetcher-component genereert om het laden van programma's te versnellen. .pf-bestanden worden automatisch aangemaakt door het besturingssysteem en opgeslagen in de map C:\Windows\Prefetch. Elk bestand heeft de naam NAAM-XXXXXXXX.pf, waarbij het hex-achtervoegsel van acht tekens een hash is die is afgeleid van het volledige pad van het uitvoerbare bestand. Zowel Windows-systeemservices als applicaties die door de gebruiker worden geopend, genereren .pf-bestanden.

.pf-bestanden versnellen het laadproces van applicaties waarvoor ze zijn gemaakt aanzienlijk. De Prefetch-map en de inhoud ervan maken daarom deel uit van de Windows-systeemoptimalisatietechnologie. Elk .pf-bestand registreert de DLL's en bronnen die het programma tijdens de eerste seconden van uitvoering heeft geladen, zodat Windows die assets bij de volgende start vooraf kan laden. Op Windows 8.1 en later worden .pf-bestanden opgeslagen in gecomprimeerde MAM-vorm (LZXPRESS Huffman-codering) om ruimte te besparen. Windows overschrijft de oudste .pf-bestanden methodisch om de map binnen de limiet te houden - 128 items op oudere versies en 1.024 op Windows 10 en later.

Het uitvoeren van taken in een Windows-omgeving zal ertoe leiden dat de Prefetch-map in omvang groeit, soms tot honderden megabytes. Een grote Prefetch-map is geen teken van een onjuist geconfigureerd systeem - integendeel: het geeft aan dat het systeem goed is geoptimaliseerd voor het laden van applicaties. .pf-bestanden kunnen vanuit Windows worden verwijderd, maar dit wordt niet geadviseerd, omdat Windows ze vanaf nul opnieuw moet opbouwen en de opstarttijden van applicaties tijdelijk zullen vertragen. Digitaal forensisch onderzoekers hechten veel waarde aan .pf-bestanden: op Windows 8 en later registreert elk bestand tot acht tijdstempels en een cumulatief aantal uitvoeringen, waardoor .pf een primair artefact is om te bewijzen welke programma's zijn uitgevoerd, wanneer en hoe vaak.

De configuratie van de Prefetch-functie kan worden gewijzigd door registerinstellingen te bewerken onder HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\PrefetchParameters. Sommige applicaties accepteren ook een /prefetch:<nummer> opdrachtregelargument om hun eigen prefetch-identiteit te beheren.

Beveiliging & veiligheid

RISICO: LOW

.pf-bestanden zijn inerte metadata; ze worden niet uitgevoerd. Het verwijderen ervan is veilig maar meestal zinloos - Windows bouwt ze opnieuw op en de volgende start van elke app is tijdelijk trager. De echte zorg is privacy/forensisch onderzoek: omdat .pf registreert wat er is uitgevoerd en wanneer, wissen „anti-forensische” tools de Prefetch, en de afwezigheid ervan op een normaal geconfigureerd systeem kan op zichzelf een waarschuwingssignaal zijn. Malware die is vernoemd naar systeembestanden laat nog steeds een .pf achter die bewijst dat deze is uitgevoerd.

Formaatdetails

in een notendop
VOLLEDIGE NAAMWindows Prefetch fileook bekend als Prefetch file, SCCA file
ONTWIKKELAARMicrosoftsinds Windows XP (2001)
MIME-TYPEapplication/octet-stream
TYPEEigen binair cachebestand (SCCA), optioneel MAM-gecomprimeerd sinds Windows 8
MAGIC BYTES · BESTANDSSIGNATUUR
OFFSET
04050607
HEX
53434341
ASCII
SCCA
Ongecomprimeerde Prefetch: 4-byte little-endian versie (0x11=XP, 0x17=Vista/7, 0x1A=Win8, 0x1E/0x1F=Win10/11) op offset 0, daarna „SCCA” op offset 4. Windows 8.1/10/11 slaan het bestand MAM-gecomprimeerd op: het begint met „MAM\x04” op offset 0 en moet worden gedecomprimeerd (LZXPRESS Huffman) voordat de SCCA-header verschijnt.

Programma's die PF-bestanden openen

Windows3 apps
WinPrefetchView (NirSoft) Gratis Open de .pf om het uitvoerbare bestand, het aantal uitvoeringen, de laatste uitvoeringstijden en de geraadpleegde bestanden te zien.
PECmd (Eric Zimmerman) Gratis Opdrachtregel: PECmd.exe -f bestand.pf (of -d op de Prefetch-map) om alle metadata, inclusief MAM-gecomprimeerde Win10/11-bestanden, naar CSV te parsen.
Windows (the OS itself) Ingebouwd Geen actie nodig - Windows maakt, leest en onderhoudt .pf-bestanden automatisch om het opstarten van apps te versnellen.

Technische details

diepe specificaties
FormaattypeEigen binair cachebestand; SCCA (SuperFetch Cache Common Architecture) formaat
Magic bytesSCCA op byte-offset 4 (ongecomprimeerd); MAM\x04 op offset 0 (MAM-gecomprimeerd, Windows 8.1+)
Byte-volgordeLittle-endian
CoderingBinair
CompressieGeen op Windows XP tot en met 8; LZXPRESS Huffman (MAM-wrapper) op Windows 8.1 en later
Formaatversiesv17 (0x11) XP/2003; v23 (0x17) Vista/7; v26 (0x1A) Windows 8; v30 (0x1E) Windows 10; v31 (0x1F) Windows 11
BestandsnaamconventieNAAM-XXXXXXXX.pf - 8-cijferige hex-hash van het volledige pad van het uitvoerbare bestand toegevoegd aan de programmanaam
Standaard opslagpadC:\Windows\Prefetch\
Typische bestandsgrootte5 KB - 250 KB per uitvoerbaar bestand
Limiet mapitems128 bestanden (Windows XP - 8); 1.024 bestanden (Windows 10 en later)
Registratie uitvoeringstijd1 tijdstempel van laatste uitvoering (XP/Vista/7); tot 8 tijdstempels plus aantal uitvoeringen (Windows 8 en later)
Diepte opstart-traceRegistreert bestandspaden, DLL's en bronnen die zijn geladen binnen de eerste ~10 seconden van uitvoering
MakerWindows OS - Prefetcher-component van de Memory Manager; niet gemaakt door gebruikersapplicaties
Forensische relevantiePrimair digitaal forensisch artefact voor bewijs van uitvoering: bewijst dat een programma is uitgevoerd, hoe vaak en de laatste acht uitvoeringstijden
UitgebrachtWindows XP (2001)
Laatste versieFormat version 30/31 (Windows 10/11); MAM-compressed since Windows 8 (2012)
Specificatiewww.forensicswiki.org

PF conversies

Community V&A

gevraagd door gebruikers
Stel een korte vraag
Krijg hulp van mensen die met PF-bestanden werken. Wees specifiek - vermeld uw systeem en softwareversie.
Geen account nodig · antwoorden meestal binnen een dag

Nog geen vragen - wees de eerste om iets te vragen over PF-bestanden.

Veelgestelde vragen

Wat is de Prefetch-map vol met .pf-bestanden?
Het is een prestatiecache van Windows. Elke .pf registreert welke bestanden een app bij het opstarten heeft geladen, zodat Windows deze de volgende keer vooraf kan laden en de app sneller kan starten.
Is het veilig om .pf-bestanden te verwijderen / de Prefetch-map leeg te maken?
Ja, het is veilig, maar het heeft weinig voordeel. Windows maakt ze automatisch opnieuw aan en de eerste start van elke app daarna is iets trager. Ze nemen zeer weinig ruimte in beslag.
Hoe open ik een .pf-bestand om het te lezen?
Gebruik een parser zoals NirSoft WinPrefetchView (GUI) of Eric Zimmerman's PECmd (opdrachtregel). Deze decoderen het aantal uitvoeringen, de laatste uitvoeringstijden en de bestanden waarnaar de app verwees.
Waarom zijn onderzoekers geïnteresseerd in .pf-bestanden?
Prefetch is bewijs van uitvoering: een .pf bewijst dat een specifiek programma op het systeem is uitgevoerd en registreert hoe vaak en wanneer het voor het laatst is uitgevoerd - essentieel bij incidentrespons en forensisch onderzoek.
Kan ik een .pf-bestand openen door erop te dubbelklikken?
Nee - het is een eigen binair bestand zonder bijbehorende viewer. Dubbelklikken doet niets nuttigs; gebruik in plaats daarvan een Prefetch-parser.
Versnelt het uitschakelen van Prefetch een SSD?
Moderne Windows-versies stemmen Prefetch/Superfetch al automatisch af op SSD's. Handmatig uitschakelen helpt zelden en kan sommige starts vertragen; laat het ingeschakeld tenzij een specifiek probleem erom vraagt.

Referenties

1Forensics Wiki - Windows Prefetch File Formatforensics.wiki
2Eric Zimmerman - PECmd & forensic toolsericzimmerman.github.io

Blijf ontdekken

door de database

Populaire extensies deze week

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.MDMarkdown Document
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

Gerelateerde extensies

.NOMEDIAAndroid No-Media Marker File
.DLLDynamic Link Library
.TMPTemporary File
.LNKWindows Shell Link (Shortcut)
.PKGmacOS Installer Package
.ETLEvent Trace Log

Gratis bestandstools

Een bestandsidentificatie en afbeeldingsconverter in de browser - alles draait op uw eigen apparaat.

Open de gereedschapskist

Blader door bestandsextensies A-Z