<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Shimcache Parser — Blog</title>
    <link>https://www.shimcacheparser.com/it/blog</link>
    <description>Latest from Blog</description>
    <language>it</language>
    <lastBuildDate>Tue, 26 May 2026 18:41:27 GMT</lastBuildDate>
    <atom:link href="https://www.shimcacheparser.com/it/blog/feed.xml" rel="self" type="application/rss+xml"/>
    <item>
      <title>Formati ShimCache legacy: Windows XP, 2003, Vista, 7 e 8</title>
      <link>https://www.shimcacheparser.com/it/blog/legacy-shimcache-formats</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/legacy-shimcache-formats</guid>
      <description>Il layout binario dell&apos;AppCompatCache è cambiato a quasi ogni versione di Windows. Ecco un riferimento per versione dei formati più vecchi — XP, Server 2003, Vista/2008, Windows 7 e 8 — e i valori magici che li identificano.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Lo ShimCache registra i file eliminati?</title>
      <link>https://www.shimcacheparser.com/it/blog/shimcache-deleted-files</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/shimcache-deleted-files</guid>
      <description>Sì — ed è esattamente per questo che conta. Lo ShimCache conserva regolarmente voci per eseguibili che non esistono più su disco. Ecco perché, quanto sopravvivono e come usare le voci di file eliminati come prova.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Rilevare il movimento laterale con lo ShimCache</title>
      <link>https://www.shimcacheparser.com/it/blog/shimcache-lateral-movement</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/shimcache-lateral-movement</guid>
      <description>Gli strumenti di esecuzione remota lasciano un&apos;impronta ShimCache riconoscibile sia sull&apos;host sorgente sia su quello destinazione. Guida pratica per ricostruire il movimento laterale in un parco Windows con l&apos;AppCompatCache.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Cosa significa davvero la marca temporale dello ShimCache (e cosa no)</title>
      <link>https://www.shimcacheparser.com/it/blog/shimcache-timestamp-explained</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/shimcache-timestamp-explained</guid>
      <description>La marca temporale di una voce ShimCache è la data di ultima modifica del file — non quando il programma è stato eseguito. Ecco esattamente cos&apos;è quel valore, perché trae in inganno gli investigatori e come usarlo correttamente.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache vs Prefetch: quale prova che un programma è stato eseguito?</title>
      <link>https://www.shimcacheparser.com/it/blog/shimcache-vs-prefetch</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/shimcache-vs-prefetch</guid>
      <description>Il Prefetch registra l&apos;esecuzione; lo ShimCache registra che Windows ha esaminato un file. Rispondono a domande diverse con affidabilità diversa. Confronto diretto per gli investigatori.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Gli attaccanti possono cancellare lo ShimCache? Anti-forense e rilevamento</title>
      <link>https://www.shimcacheparser.com/it/blog/shimcache-anti-forensics</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/shimcache-anti-forensics</guid>
      <description>Lo ShimCache può essere manomesso — ma raramente in modo pulito. Questo post cataloga ciò che gli attaccanti tentano e i segnali forensi che gli investigatori possono usare per individuarlo.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Estrarre lo ShimCache da un dump di memoria</title>
      <link>https://www.shimcacheparser.com/it/blog/shimcache-from-memory-dump</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/shimcache-from-memory-dump</guid>
      <description>Poiché lo ShimCache di Windows viene flushato nel registro solo allo spegnimento, un dump di memoria spesso contiene voci che la hive su disco non ha. Questa guida copre l&apos;estrazione con Volatility e Velociraptor.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Costruire una timeline di esecuzione di programmi da una hive SYSTEM</title>
      <link>https://www.shimcacheparser.com/it/blog/shimcache-incident-timeline</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/shimcache-incident-timeline</guid>
      <description>Una timeline che fonde ShimCache, AmCache, Prefetch e i dati BAM della hive SYSTEM è la spina dorsale della maggior parte dei report IR Windows. Questa guida la assembla dall&apos;inizio alla fine.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Cacciare malware con lo ShimCache: workflow passo dopo passo</title>
      <link>https://www.shimcacheparser.com/it/blog/shimcache-malware-hunting</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/shimcache-malware-hunting</guid>
      <description>Un workflow pratico per usare lo ShimCache di Windows nel threat hunting e nella incident response — cosa cercare, come triare gli hit e come corroborarli.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Usare lo ShimCache nelle indagini sui ransomware</title>
      <link>https://www.shimcacheparser.com/it/blog/shimcache-ransomware-investigation</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/shimcache-ransomware-investigation</guid>
      <description>Gli operatori ransomware cancellano sistematicamente i loro tool, cifrano e ripuliscono, e riavviano per coprire le tracce. Lo ShimCache è uno dei pochi artefatti che continua a rispondere alle domande basilari dopo tutto questo. Ecco come usarlo.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Come acquisire una hive SYSTEM di Windows per l&apos;analisi offline dello ShimCache</title>
      <link>https://www.shimcacheparser.com/it/blog/acquiring-system-hive</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/acquiring-system-hive</guid>
      <description>Guida pratica per estrarre la hive di registro SYSTEM (e i suoi log di transazione) per l&apos;analisi forense offline — da un disco spento, da un sistema in esecuzione o da un&apos;immagine di memoria.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Confronto tra parser dello ShimCache: Mandiant, Zimmerman, Velociraptor e questo strumento</title>
      <link>https://www.shimcacheparser.com/it/blog/comparing-shimcache-parsers</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/comparing-shimcache-parsers</guid>
      <description>Quattro strumenti aperti dominano il parsing offline dello ShimCache — ciascuno con i suoi punti forti. Confronto pratico per scegliere quello giusto per il tuo workflow.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Prefetch, AmCache, ShimCache: riferimento rapido per le prove di esecuzione dei programmi</title>
      <link>https://www.shimcacheparser.com/it/blog/program-execution-artifacts-reference</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/program-execution-artifacts-reference</guid>
      <description>Riferimento affiancato dei cinque artefatti Windows più utili per provare l&apos;esecuzione di un programma — Prefetch, AmCache, ShimCache, UserAssist, BAM/DAM — con la loro affidabilità e i loro limiti.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Lo ShimCache prova che un programma è stato eseguito?</title>
      <link>https://www.shimcacheparser.com/it/blog/shimcache-proof-of-execution</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/shimcache-proof-of-execution</guid>
      <description>Una voce nello ShimCache viene regolarmente scambiata per prova dell&apos;esecuzione di un binario. La verità è più sfumata — ecco cosa registra davvero la cache e come confermare correttamente l&apos;esecuzione.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache vs AmCache: quale artefatto di Windows risponde a quale domanda</title>
      <link>https://www.shimcacheparser.com/it/blog/shimcache-vs-amcache</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/shimcache-vs-amcache</guid>
      <description>ShimCache e AmCache forniscono entrambi prove di esecuzione di programmi su Windows, ma registrano cose diverse, in momenti diversi, con affidabilità diversa. Confronto pratico per gli investigatori forensi.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Dove è memorizzato lo ShimCache e quando viene scritto?</title>
      <link>https://www.shimcacheparser.com/it/blog/where-is-shimcache-stored</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/where-is-shimcache-stored</guid>
      <description>Lo ShimCache di Windows vive in un singolo valore del registro ma viene persistito solo allo spegnimento. Capire il suo percorso di archiviazione e i tempi di scrittura cambia il modo in cui gli investigatori trattano queste prove volatili.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Analizzare lo ShimCache: il formato binario Windows 10 e 11</title>
      <link>https://www.shimcacheparser.com/it/blog/windows-10-11-shimcache-format</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/windows-10-11-shimcache-format</guid>
      <description>Una panoramica pratica del layout binario dell&apos;AppCompatCache su Windows 10 e 11 — byte di intestazione, magic per voce, codifica del percorso e gli offset che un parser deve gestire correttamente.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Capire lo ShimCache di Windows (AppCompatCache)</title>
      <link>https://www.shimcacheparser.com/it/blog/welcome</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/it/blog/welcome</guid>
      <description>Un&apos;introduzione pratica allo ShimCache di Windows: dove risiede, cosa registra e come gli investigatori forensi lo usano per dimostrare l&apos;esistenza di un programma.</description>
      <author>Shimcache Parser</author>
      <pubDate>Fri, 15 May 2026 00:00:00 GMT</pubDate>
    </item>
  </channel>
</rss>