<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Shimcache Parser — Blog</title>
    <link>https://www.shimcacheparser.com/de/blog</link>
    <description>Latest from Blog</description>
    <language>de</language>
    <lastBuildDate>Tue, 26 May 2026 18:41:27 GMT</lastBuildDate>
    <atom:link href="https://www.shimcacheparser.com/de/blog/feed.xml" rel="self" type="application/rss+xml"/>
    <item>
      <title>Alte ShimCache-Formate: Windows XP, 2003, Vista, 7 und 8</title>
      <link>https://www.shimcacheparser.com/de/blog/legacy-shimcache-formats</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/legacy-shimcache-formats</guid>
      <description>Das AppCompatCache-Binärlayout änderte sich mit fast jedem Windows-Release. Dies ist eine Referenz pro Version zu den älteren Formaten — XP, Server 2003, Vista/2008, Windows 7 und 8 — und den Magic-Werten, die sie identifizieren.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Zeichnet der ShimCache gelöschte Dateien auf?</title>
      <link>https://www.shimcacheparser.com/de/blog/shimcache-deleted-files</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/shimcache-deleted-files</guid>
      <description>Ja — und genau deshalb ist er wichtig. Der ShimCache behält routinemäßig Einträge für ausführbare Dateien, die nicht mehr auf der Disk existieren. Hier steht warum, wie lange sie überleben und wie man Einträge gelöschter Dateien als Beweis nutzt.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Laterale Bewegung mit dem ShimCache erkennen</title>
      <link>https://www.shimcacheparser.com/de/blog/shimcache-lateral-movement</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/shimcache-lateral-movement</guid>
      <description>Remote-Execution-Werkzeuge hinterlassen einen erkennbaren ShimCache-Fußabdruck auf Quell- und Ziel-Host. Eine praktische Anleitung, laterale Bewegung über eine Windows-Landschaft mit dem AppCompatCache zu rekonstruieren.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Was der ShimCache-Zeitstempel wirklich bedeutet (und was nicht)</title>
      <link>https://www.shimcacheparser.com/de/blog/shimcache-timestamp-explained</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/shimcache-timestamp-explained</guid>
      <description>Der Zeitstempel eines ShimCache-Eintrags ist die letzte Änderungszeit der Datei — nicht der Ausführungszeitpunkt des Programms. Hier steht genau, was der Wert ist, warum er Ermittler in die Irre führt und wie man ihn korrekt nutzt.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache vs. Prefetch: was beweist, dass ein Programm lief?</title>
      <link>https://www.shimcacheparser.com/de/blog/shimcache-vs-prefetch</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/shimcache-vs-prefetch</guid>
      <description>Prefetch zeichnet Ausführung auf; ShimCache zeichnet auf, dass Windows eine Datei untersucht hat. Sie beantworten unterschiedliche Fragen mit unterschiedlicher Zuverlässigkeit. Ein direkter Vergleich für Forensiker.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Können Angreifer den ShimCache löschen? Anti-Forensik und Erkennung</title>
      <link>https://www.shimcacheparser.com/de/blog/shimcache-anti-forensics</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/shimcache-anti-forensics</guid>
      <description>Der ShimCache lässt sich manipulieren — aber selten sauber. Dieser Beitrag zeigt, was Angreifer tatsächlich versuchen, und welche forensischen Indizien Ermittler nutzen können, um Manipulation zu erkennen.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache aus einem Speicher-Dump extrahieren</title>
      <link>https://www.shimcacheparser.com/de/blog/shimcache-from-memory-dump</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/shimcache-from-memory-dump</guid>
      <description>Weil der Windows-ShimCache erst beim Shutdown in die Registry geschrieben wird, enthält ein Speicher-Dump häufig Einträge, die die On-Disk-Hive nicht hat. Anleitung mit Volatility und Velociraptor.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Eine Programmausführungs-Timeline aus einer SYSTEM-Hive bauen</title>
      <link>https://www.shimcacheparser.com/de/blog/shimcache-incident-timeline</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/shimcache-incident-timeline</guid>
      <description>Eine Timeline, die ShimCache, AmCache, Prefetch und die BAM-Daten der SYSTEM-Hive vereint, ist das Rückgrat der meisten Windows-IR-Berichte. Anleitung von Anfang bis Ende.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Malware-Jagd mit dem ShimCache: ein Schritt-für-Schritt-Workflow</title>
      <link>https://www.shimcacheparser.com/de/blog/shimcache-malware-hunting</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/shimcache-malware-hunting</guid>
      <description>Ein praktischer Workflow, um den Windows-ShimCache im Threat Hunting und in der Incident Response zu nutzen — worauf zu achten ist, wie Hits triagiert und korroboriert werden.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Den ShimCache in Ransomware-Untersuchungen nutzen</title>
      <link>https://www.shimcacheparser.com/de/blog/shimcache-ransomware-investigation</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/shimcache-ransomware-investigation</guid>
      <description>Ransomware-Akteure löschen ihre Werkzeuge, verschlüsseln und wischen, und starten neu, um Spuren zu verwischen. Der ShimCache ist eines der wenigen Artefakte, das danach noch grundlegende Fragen beantwortet. So nutzen Sie ihn.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Eine Windows-SYSTEM-Hive für die Offline-ShimCache-Analyse sichern</title>
      <link>https://www.shimcacheparser.com/de/blog/acquiring-system-hive</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/acquiring-system-hive</guid>
      <description>Praktische Anleitung zum Auslesen der SYSTEM-Registry-Hive (samt Transaktionslogs) für die Offline-Forensik — von der toten Disk, vom laufenden System, oder aus einem Speicher-Image.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache-Parser im Vergleich: Mandiant, Zimmerman, Velociraptor und dieses Tool</title>
      <link>https://www.shimcacheparser.com/de/blog/comparing-shimcache-parsers</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/comparing-shimcache-parsers</guid>
      <description>Vier offene Werkzeuge dominieren das Offline-Parsen des ShimCache — jedes mit eigenen Stärken. Praktischer Vergleich für die Tool-Wahl je nach Workflow.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Prefetch, AmCache, ShimCache: schnelle Referenz für Programmausführungs-Beweise</title>
      <link>https://www.shimcacheparser.com/de/blog/program-execution-artifacts-reference</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/program-execution-artifacts-reference</guid>
      <description>Seitliche Referenz der fünf Windows-Artefakte, die für den Nachweis einer Programmausführung am nützlichsten sind — Prefetch, AmCache, ShimCache, UserAssist, BAM/DAM — mit Zuverlässigkeit und Einschränkungen.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Beweist der ShimCache, dass ein Programm ausgeführt wurde?</title>
      <link>https://www.shimcacheparser.com/de/blog/shimcache-proof-of-execution</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/shimcache-proof-of-execution</guid>
      <description>Ein ShimCache-Eintrag wird regelmäßig fälschlich als Beweis für eine Ausführung verstanden. Die Wahrheit ist nuancierter — hier ist, was der Cache tatsächlich aufzeichnet und wie man die Ausführung korrekt bestätigt.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache vs. AmCache: welches Windows-Artefakt beantwortet welche Frage</title>
      <link>https://www.shimcacheparser.com/de/blog/shimcache-vs-amcache</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/shimcache-vs-amcache</guid>
      <description>ShimCache und AmCache liefern beide Hinweise zur Programmausführung unter Windows, zeichnen aber Unterschiedliches zu unterschiedlichen Zeitpunkten und mit unterschiedlicher Zuverlässigkeit auf. Ein praktischer Vergleich für Forensiker.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Wo wird der ShimCache gespeichert, und wann wird er geschrieben?</title>
      <link>https://www.shimcacheparser.com/de/blog/where-is-shimcache-stored</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/where-is-shimcache-stored</guid>
      <description>Der Windows-ShimCache liegt in einem einzigen Registry-Wert, wird aber nur beim Herunterfahren persistiert. Speicherpfad und Schreibzeitpunkt zu verstehen, verändert, wie Forensiker mit dieser flüchtigen Beweisquelle umgehen.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache parsen: das Binärformat von Windows 10 und 11</title>
      <link>https://www.shimcacheparser.com/de/blog/windows-10-11-shimcache-format</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/windows-10-11-shimcache-format</guid>
      <description>Praktischer Walkthrough des Binärlayouts des AppCompatCache unter Windows 10 und 11 — Header-Bytes, Magic pro Eintrag, Pfad-Encoding und die Offsets, die ein Parser korrekt treffen muss.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Den Windows-ShimCache (AppCompatCache) verstehen</title>
      <link>https://www.shimcacheparser.com/de/blog/welcome</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/de/blog/welcome</guid>
      <description>Eine praktische Einführung in den Windows-ShimCache — wo er liegt, was er aufzeichnet und wie Forensiker damit die Existenz eines Programms belegen.</description>
      <author>Shimcache Parser</author>
      <pubDate>Fri, 15 May 2026 00:00:00 GMT</pubDate>
    </item>
  </channel>
</rss>