Wat is het PF-bestandsformaat?
Een .pf-bestand is een Windows Prefetch-cachebestand - een eigen binair record dat de Windows Prefetcher-component genereert om het laden van programma's te versnellen. .pf-bestanden worden automatisch aangemaakt door het besturingssysteem en opgeslagen in de map C:\Windows\Prefetch. Elk bestand heeft de naam NAAM-XXXXXXXX.pf, waarbij het hex-achtervoegsel van acht tekens een hash is die is afgeleid van het volledige pad van het uitvoerbare bestand. Zowel Windows-systeemservices als applicaties die door de gebruiker worden geopend, genereren .pf-bestanden.
.pf-bestanden versnellen het laadproces van applicaties waarvoor ze zijn gemaakt aanzienlijk. De Prefetch-map en de inhoud ervan maken daarom deel uit van de Windows-systeemoptimalisatietechnologie. Elk .pf-bestand registreert de DLL's en bronnen die het programma tijdens de eerste seconden van uitvoering heeft geladen, zodat Windows die assets bij de volgende start vooraf kan laden. Op Windows 8.1 en later worden .pf-bestanden opgeslagen in gecomprimeerde MAM-vorm (LZXPRESS Huffman-codering) om ruimte te besparen. Windows overschrijft de oudste .pf-bestanden methodisch om de map binnen de limiet te houden - 128 items op oudere versies en 1.024 op Windows 10 en later.
Het uitvoeren van taken in een Windows-omgeving zal ertoe leiden dat de Prefetch-map in omvang groeit, soms tot honderden megabytes. Een grote Prefetch-map is geen teken van een onjuist geconfigureerd systeem - integendeel: het geeft aan dat het systeem goed is geoptimaliseerd voor het laden van applicaties. .pf-bestanden kunnen vanuit Windows worden verwijderd, maar dit wordt niet geadviseerd, omdat Windows ze vanaf nul opnieuw moet opbouwen en de opstarttijden van applicaties tijdelijk zullen vertragen. Digitaal forensisch onderzoekers hechten veel waarde aan .pf-bestanden: op Windows 8 en later registreert elk bestand tot acht tijdstempels en een cumulatief aantal uitvoeringen, waardoor .pf een primair artefact is om te bewijzen welke programma's zijn uitgevoerd, wanneer en hoe vaak.
De configuratie van de Prefetch-functie kan worden gewijzigd door registerinstellingen te bewerken onder HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\PrefetchParameters. Sommige applicaties accepteren ook een /prefetch:<nummer> opdrachtregelargument om hun eigen prefetch-identiteit te beheren.
Beveiliging & veiligheid
RISICO: LOW.pf-bestanden zijn inerte metadata; ze worden niet uitgevoerd. Het verwijderen ervan is veilig maar meestal zinloos - Windows bouwt ze opnieuw op en de volgende start van elke app is tijdelijk trager. De echte zorg is privacy/forensisch onderzoek: omdat .pf registreert wat er is uitgevoerd en wanneer, wissen „anti-forensische” tools de Prefetch, en de afwezigheid ervan op een normaal geconfigureerd systeem kan op zichzelf een waarschuwingssignaal zijn. Malware die is vernoemd naar systeembestanden laat nog steeds een .pf achter die bewijst dat deze is uitgevoerd.
Formaatdetails
in een notendopProgramma's die PF-bestanden openen
Technische details
diepe specificaties| Formaattype | Eigen binair cachebestand; SCCA (SuperFetch Cache Common Architecture) formaat |
| Magic bytes | SCCA op byte-offset 4 (ongecomprimeerd); MAM\x04 op offset 0 (MAM-gecomprimeerd, Windows 8.1+) |
| Byte-volgorde | Little-endian |
| Codering | Binair |
| Compressie | Geen op Windows XP tot en met 8; LZXPRESS Huffman (MAM-wrapper) op Windows 8.1 en later |
| Formaatversies | v17 (0x11) XP/2003; v23 (0x17) Vista/7; v26 (0x1A) Windows 8; v30 (0x1E) Windows 10; v31 (0x1F) Windows 11 |
| Bestandsnaamconventie | NAAM-XXXXXXXX.pf - 8-cijferige hex-hash van het volledige pad van het uitvoerbare bestand toegevoegd aan de programmanaam |
| Standaard opslagpad | C:\Windows\Prefetch\ |
| Typische bestandsgrootte | 5 KB - 250 KB per uitvoerbaar bestand |
| Limiet mapitems | 128 bestanden (Windows XP - 8); 1.024 bestanden (Windows 10 en later) |
| Registratie uitvoeringstijd | 1 tijdstempel van laatste uitvoering (XP/Vista/7); tot 8 tijdstempels plus aantal uitvoeringen (Windows 8 en later) |
| Diepte opstart-trace | Registreert bestandspaden, DLL's en bronnen die zijn geladen binnen de eerste ~10 seconden van uitvoering |
| Maker | Windows OS - Prefetcher-component van de Memory Manager; niet gemaakt door gebruikersapplicaties |
| Forensische relevantie | Primair digitaal forensisch artefact voor bewijs van uitvoering: bewijst dat een programma is uitgevoerd, hoe vaak en de laatste acht uitvoeringstijden |
| Uitgebracht | Windows XP (2001) |
| Laatste versie | Format version 30/31 (Windows 10/11); MAM-compressed since Windows 8 (2012) |
| Specificatie | www.forensicswiki.org |
PF conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over PF-bestanden.