Co to jest format pliku PF?
Plik .pf to plik pamięci podręcznej Windows Prefetch - zastrzeżony rekord binarny generowany przez komponent Windows Prefetcher w celu przyspieszenia ładowania programów. Pliki .pf są tworzone automatycznie przez system operacyjny i przechowywane w folderze C:\Windows\Prefetch. Każdy plik ma nazwę NAZWA-XXXXXXXX.pf, gdzie ośmioznakowy sufiks szesnastkowy jest skrótem (hash) pochodzącym z pełnej ścieżki pliku wykonywalnego. Pliki .pf generują zarówno usługi systemowe Windows, jak i aplikacje otwierane przez użytkownika.
Pliki .pf znacznie przyspieszają proces ładowania aplikacji, dla których zostały utworzone. Folder Prefetch i jego zawartość są zatem częścią technologii optymalizacji systemu Windows. Każdy plik .pf rejestruje biblioteki DLL i zasoby, które program załadował w ciągu pierwszych sekund wykonywania, dzięki czemu Windows może wstępnie załadować te zasoby przy następnym uruchomieniu. W systemie Windows 8.1 i nowszych pliki .pf są przechowywane w formie skompresowanej MAM (kodowanie LZXPRESS Huffman), aby zaoszczędzić miejsce. Windows systematycznie nadpisuje najstarsze pliki .pf, aby utrzymać folder w limicie - 128 wpisów w starszych wersjach i 1024 w systemie Windows 10 i nowszych.
Wykonywanie zadań w środowisku Windows spowoduje wzrost rozmiaru folderu Prefetch, czasami osiągając setki megabajtów. Duży folder Prefetch nie jest oznaką nieprawidłowo skonfigurowanego systemu - wręcz przeciwnie: wskazuje, że system jest dobrze zoptymalizowany pod kątem ładowania aplikacji. Pliki .pf można usunąć z poziomu systemu Windows, ale nie jest to zalecane, ponieważ Windows będzie musiał je odbudować od zera, a czas uruchamiania aplikacji tymczasowo się wydłuży. Śledczy z zakresu informatyki śledczej wysoko cenią pliki .pf: w systemie Windows 8 i nowszych każdy plik rejestruje do ośmiu znaczników czasu i skumulowaną liczbę uruchomień, co czyni .pf głównym artefaktem dowodzącym, które programy zostały uruchomione, kiedy i jak często.
Konfigurację funkcji Prefetch można zmodyfikować, edytując ustawienia rejestru w kluczu HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\PrefetchParameters. Niektóre aplikacje akceptują również argument wiersza poleceń /prefetch:<numer>, aby kontrolować własną tożsamość wstępnego pobierania.
Bezpieczeństwo
RYZYKO: LOWPliki .pf to obojętne metadane; nie są wykonywalne. Ich usuwanie jest bezpieczne, ale zazwyczaj bezcelowe - Windows odbuduje je, a kolejne uruchomienie każdej aplikacji będzie chwilowo wolniejsze. Prawdziwym problemem jest prywatność/informatyka śledcza: ponieważ .pf rejestruje co i kiedy zostało uruchomione, narzędzia „anty-śledcze” czyszczą Prefetch, a jego brak w normalnie skonfigurowanym systemie może być sam w sobie sygnałem ostrzegawczym. Złośliwe oprogramowanie nazwane tak, aby naśladować pliki systemowe, nadal pozostawia plik .pf dowodzący jego wykonania.
Szczegóły formatu
w pigułceProgramy otwierające pliki PF
Szczegóły techniczne
specyfikacja| Typ formatu | Zastrzeżony binarny plik pamięci podręcznej; format SCCA (SuperFetch Cache Common Architecture) |
| Magiczne bajty | SCCA na offsecie bajtowym 4 (nieskompresowany); MAM\x04 na offsecie 0 (skompresowany MAM, Windows 8.1+) |
| Kolejność bajtów | Little-endian |
| Kodowanie | Binarne |
| Kompresja | Brak w systemach Windows XP do 8; LZXPRESS Huffman (opakowanie MAM) w systemie Windows 8.1 i nowszych |
| Wersje formatu | v17 (0x11) XP/2003; v23 (0x17) Vista/7; v26 (0x1A) Windows 8; v30 (0x1E) Windows 10; v31 (0x1F) Windows 11 |
| Konwencja nazewnictwa plików | NAZWA-XXXXXXXX.pf - 8-znakowy skrót szesnastkowy pełnej ścieżki pliku wykonywalnego dołączony do nazwy programu |
| Domyślna ścieżka przechowywania | C:\Windows\Prefetch\ |
| Typowy rozmiar pliku | 5 KB - 250 KB na plik wykonywalny |
| Limit wpisów w folderze | 128 plików (Windows XP - 8); 1024 pliki (Windows 10 i nowsze) |
| Rejestracja czasu pracy | 1 znacznik czasu ostatniego uruchomienia (XP/Vista/7); do 8 znaczników czasu plus liczba uruchomień (Windows 8 i nowsze) |
| Głębokość śledzenia rozruchu | Rejestruje ścieżki plików, biblioteki DLL i zasoby załadowane w ciągu pierwszych ~10 sekund wykonywania |
| Twórca | System operacyjny Windows - komponent Prefetcher Menedżera Pamięci; nie jest tworzony przez aplikacje użytkownika |
| Znaczenie śledcze | Podstawowy artefakt informatyki śledczej jako dowód wykonania: udowadnia, że program został uruchomiony, ile razy i podaje osiem ostatnich czasów uruchomienia |
| Wydano | Windows XP (2001) |
| Najnowsza wersja | Format version 30/31 (Windows 10/11); MAM-compressed since Windows 8 (2012) |
| Specyfikacja | www.forensicswiki.org |
Konwersje PF
Pytania i odpowiedzi społeczności
pytania użytkownikówBrak pytań - bądź pierwszą osobą, która zapyta o pliki PF.