O que é o formato de ficheiro PF?
Um arquivo .pf é um arquivo de cache do Windows Prefetch - um registro binário proprietário que o componente Windows Prefetcher gera para acelerar o carregamento de programas. Arquivos .pf são criados automaticamente pelo sistema operacional e armazenados na pasta C:\Windows\Prefetch. Cada arquivo é nomeado como NOME-XXXXXXXX.pf, onde o sufixo hexadecimal de oito caracteres é um hash derivado do caminho completo do executável. Tanto os serviços do sistema Windows quanto os aplicativos abertos pelo usuário geram arquivos .pf.
Os arquivos .pf aceleram significativamente o processo de carregamento dos aplicativos para os quais foram criados. A pasta Prefetch e seu conteúdo fazem parte, portanto, da tecnologia de otimização do sistema Windows. Cada arquivo .pf registra as DLLs e os recursos que o programa carregou durante seus primeiros segundos de execução, para que o Windows possa pré-carregar esses ativos na próxima inicialização. No Windows 8.1 e versões posteriores, os arquivos .pf são armazenados de forma compactada em MAM (codificação LZXPRESS Huffman) para economizar espaço. O Windows substitui os arquivos .pf mais antigos metodicamente para manter a pasta dentro de seu limite - 128 entradas em versões mais antigas e 1.024 no Windows 10 e posteriores.
A execução de tarefas em um ambiente Windows resultará no crescimento do tamanho da pasta Prefetch, às vezes atingindo centenas de megabytes. Uma pasta Prefetch grande não é sinal de um sistema configurado incorretamente - pelo contrário: indica que o sistema está bem otimizado para o carregamento de aplicativos. Arquivos .pf podem ser excluídos de dentro do Windows, mas não é aconselhável fazê-lo, pois o Windows precisará reconstruí-los do zero e os tempos de inicialização dos aplicativos ficarão temporariamente mais lentos. Investigadores forenses digitais valorizam muito os arquivos .pf: no Windows 8 e posterior, cada arquivo registra até oito carimbos de data/hora e uma contagem cumulativa de execuções, tornando o .pf um artefato primário para provar quais programas foram executados, quando e com que frequência.
A configuração da função Prefetch pode ser modificada editando as configurações do registro em HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\PrefetchParameters. Alguns aplicativos também aceitam um argumento de linha de comando /prefetch:<número> para controlar sua própria identidade de prefetch.
Segurança e proteção
RISCO: LOWArquivos .pf são metadados inertes; eles não são executados. Excluí-los é seguro, mas geralmente inútil - o Windows os reconstrói e a próxima inicialização de cada aplicativo será brevemente mais lenta. A preocupação real é a privacidade/forense: como o .pf registra o que foi executado e quando, ferramentas «anti-forenses» limpam o Prefetch, e sua ausência em um sistema configurado normalmente pode ser, por si só, um sinal de alerta. Malwares nomeados para imitar arquivos do sistema ainda deixam um .pf provando que foram executados.
Detalhes do formato
em resumoProgramas que abrem arquivos PF
Detalhes técnicos
especificação profunda| Tipo de formato | Arquivo de cache binário proprietário; formato SCCA (SuperFetch Cache Common Architecture) |
| Magic bytes | SCCA no deslocamento de byte 4 (descompactado); MAM\x04 no deslocamento 0 (compactado em MAM, Windows 8.1+) |
| Ordem dos bytes | Little-endian |
| Codificação | Binário |
| Compressão | Nenhuma no Windows XP ao 8; LZXPRESS Huffman (invólucro MAM) no Windows 8.1 e posterior |
| Versões do formato | v17 (0x11) XP/2003; v23 (0x17) Vista/7; v26 (0x1A) Windows 8; v30 (0x1E) Windows 10; v31 (0x1F) Windows 11 |
| Convenção de nomenclatura de arquivos | NOME-XXXXXXXX.pf - hash hexadecimal de 8 caracteres do caminho completo do executável anexado ao nome do programa |
| Caminho de armazenamento padrão | C:\Windows\Prefetch\ |
| Tamanho de arquivo típico | 5 KB - 250 KB por executável |
| Limite de entradas na pasta | 128 arquivos (Windows XP - 8); 1.024 arquivos (Windows 10 e posterior) |
| Registro de tempo de execução | 1 carimbo de data/hora da última execução (XP/Vista/7); até 8 carimbos de data/hora mais contagem de execuções (Windows 8 e posterior) |
| Profundidade do rastreamento de inicialização | Registra caminhos de arquivos, DLLs e recursos carregados nos primeiros ~10 segundos de execução |
| Criador | Windows OS - componente Prefetcher do Memory Manager; não criado por aplicativos de usuário |
| Relevância forense | Artefato primário de computação forense digital para evidência de execução: prova que um programa foi executado, quantas vezes e seus últimos oito horários de execução |
| Lançado | Windows XP (2001) |
| Versão mais recente | Format version 30/31 (Windows 10/11); MAM-compressed since Windows 8 (2012) |
| Especificação | www.forensicswiki.org |
Conversões de PF
Perguntas e Respostas da Comunidade
perguntado por usuáriosAinda não há perguntas - seja o primeiro a perguntar sobre arquivos PF.