<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Shimcache Parser — Blog</title>
    <link>https://www.shimcacheparser.com/ja/blog</link>
    <description>Latest from Blog</description>
    <language>ja</language>
    <lastBuildDate>Tue, 26 May 2026 18:41:27 GMT</lastBuildDate>
    <atom:link href="https://www.shimcacheparser.com/ja/blog/feed.xml" rel="self" type="application/rss+xml"/>
    <item>
      <title>レガシー ShimCache フォーマット：Windows XP、2003、Vista、7、8</title>
      <link>https://www.shimcacheparser.com/ja/blog/legacy-shimcache-formats</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/legacy-shimcache-formats</guid>
      <description>AppCompatCache のバイナリレイアウトは、ほぼすべての Windows リリースで変わりました。古いフォーマット — XP、Server 2003、Vista/2008、Windows 7、8 — のバージョン別リファレンスと、それらを識別するマジック値。</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache は削除されたファイルを記録するか？</title>
      <link>https://www.shimcacheparser.com/ja/blog/shimcache-deleted-files</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/shimcache-deleted-files</guid>
      <description>はい — そしてまさにそれが重要な理由です。ShimCache はディスク上にもう存在しない実行ファイルのエントリを日常的に保持します。なぜか、どれだけ残るか、削除済みファイルのエントリを証拠としてどう使うか。</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache でラテラルムーブメントを検知する</title>
      <link>https://www.shimcacheparser.com/ja/blog/shimcache-lateral-movement</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/shimcache-lateral-movement</guid>
      <description>リモート実行ツールは、ソースとデスティネーションの両ホストに識別可能な ShimCache の痕跡を残します。AppCompatCache を使って Windows 環境全体のラテラルムーブメントを再構築する実践ガイド。</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache のタイムスタンプが本当に意味するもの（そして意味しないもの）</title>
      <link>https://www.shimcacheparser.com/ja/blog/shimcache-timestamp-explained</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/shimcache-timestamp-explained</guid>
      <description>ShimCache エントリのタイムスタンプはファイルの最終更新時刻であり、プログラムが実行された時刻ではありません。その値が正確には何か、なぜ調査員を誤らせるのか、そして正しく使う方法を解説します。</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache vs Prefetch：プログラムが実行されたことをどちらが証明するか</title>
      <link>https://www.shimcacheparser.com/ja/blog/shimcache-vs-prefetch</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/shimcache-vs-prefetch</guid>
      <description>Prefetch は実行を記録し、ShimCache は Windows がファイルを検査したことを記録します。両者は異なる問いに異なる信頼性で答えます。調査員のための直接比較。</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>攻撃者は ShimCache を消せるか？アンチフォレンジックと検出</title>
      <link>https://www.shimcacheparser.com/ja/blog/shimcache-anti-forensics</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/shimcache-anti-forensics</guid>
      <description>ShimCache は改ざん可能ですが、きれいに消せることは稀です。本稿では攻撃者がエントリを消去・改変するためにどんな手段を取るのか、調査員がそれを見抜くためにどんな痕跡を見ればよいのかを整理します。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>メモリダンプから ShimCache を抽出する</title>
      <link>https://www.shimcacheparser.com/ja/blog/shimcache-from-memory-dump</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/shimcache-from-memory-dump</guid>
      <description>Windows の ShimCache はシャットダウン時にしかレジストリへ書き出されないため、メモリダンプにはディスク上のハイブにはないエントリが含まれることがよくあります。Volatility と Velociraptor での抽出方法を解説します。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>SYSTEM ハイブからプログラム実行タイムラインを構築する</title>
      <link>https://www.shimcacheparser.com/ja/blog/shimcache-incident-timeline</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/shimcache-incident-timeline</guid>
      <description>ShimCache、AmCache、Prefetch、SYSTEM ハイブの BAM データを束ねたタイムラインは、Windows の IR レポートの基盤です。本稿では端から端まで構築する手順を示します。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache でマルウェアを狩る：ステップバイステップのワークフロー</title>
      <link>https://www.shimcacheparser.com/ja/blog/shimcache-malware-hunting</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/shimcache-malware-hunting</guid>
      <description>Windows の ShimCache を脅威ハンティングとインシデントレスポンスで活用するための実務的なワークフロー — 何を見るべきか、ヒットをどうトリアージするか、どう裏付けるか。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ランサムウェア調査で ShimCache を活用する</title>
      <link>https://www.shimcacheparser.com/ja/blog/shimcache-ransomware-investigation</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/shimcache-ransomware-investigation</guid>
      <description>ランサムウェアの実行者は日常的にツールを削除し、暗号化と消去を行い、再起動して痕跡を覆い隠します。それでも基本的な問いに答え続けてくれる数少ないアーティファクトのひとつが ShimCache です。本稿はその使い方を解説します。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>オフラインの ShimCache 解析のために Windows SYSTEM ハイブを取得する方法</title>
      <link>https://www.shimcacheparser.com/ja/blog/acquiring-system-hive</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/acquiring-system-hive</guid>
      <description>Windows SYSTEM レジストリハイブ（およびそのトランザクションログ）をオフライン・フォレンジック解析のために抽出する実践ガイド — デッドボックス、稼働中システム、あるいはメモリイメージから。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache パーサ比較：Mandiant、Zimmerman、Velociraptor、そして本ツール</title>
      <link>https://www.shimcacheparser.com/ja/blog/comparing-shimcache-parsers</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/comparing-shimcache-parsers</guid>
      <description>オフラインの ShimCache 解析には 4 つの主要ツールがあり、それぞれ得意分野が異なります。ワークフローに合わせた選び方の実用ガイド。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Prefetch、AmCache、ShimCache：プログラム実行証拠のクイックリファレンス</title>
      <link>https://www.shimcacheparser.com/ja/blog/program-execution-artifacts-reference</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/program-execution-artifacts-reference</guid>
      <description>プログラム実行を立証する上で最も有用な 5 つの Windows アーティファクト（Prefetch、AmCache、ShimCache、UserAssist、BAM/DAM）を信頼性と限界とともに対比したリファレンス。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache はプログラムが実行されたことの証明になるか？</title>
      <link>https://www.shimcacheparser.com/ja/blog/shimcache-proof-of-execution</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/shimcache-proof-of-execution</guid>
      <description>ShimCache のエントリは、バイナリが実行された証拠として誤解されがちです。実際はもっと微妙です — キャッシュが本当に記録するものと、実行を正しく確認する方法を解説します。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache と AmCache：どの Windows アーティファクトがどの問いに答えるか</title>
      <link>https://www.shimcacheparser.com/ja/blog/shimcache-vs-amcache</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/shimcache-vs-amcache</guid>
      <description>ShimCache と AmCache はどちらも Windows のプログラム実行に関する証拠を提示しますが、記録する内容・タイミング・信頼性は異なります。フォレンジック調査員のための実用的な比較。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache はどこに保存され、いつ書き込まれるのか？</title>
      <link>https://www.shimcacheparser.com/ja/blog/where-is-shimcache-stored</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/where-is-shimcache-stored</guid>
      <description>Windows の ShimCache は単一のレジストリ値に存在しますが、シャットダウン時にのみ永続化されます。保存場所と書き込みタイミングを理解することは、揮発性証拠の扱い方そのものを変えます。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache を解析する：Windows 10 と 11 のバイナリフォーマット</title>
      <link>https://www.shimcacheparser.com/ja/blog/windows-10-11-shimcache-format</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/windows-10-11-shimcache-format</guid>
      <description>Windows 10 / 11 における AppCompatCache のバイナリレイアウトを実務的に解説 — ヘッダのバイト列、エントリごとのマジック、パスのエンコーディング、そしてパーサが正しく扱うべきオフセット。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Windows ShimCache（AppCompatCache）を正しく理解する</title>
      <link>https://www.shimcacheparser.com/ja/blog/welcome</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/ja/blog/welcome</guid>
      <description>Windows ShimCache の実践的入門 — どこに存在し、何を記録し、フォレンジック調査員がどのようにプログラムの存在を立証するのか。</description>
      <author>Shimcache Parser</author>
      <pubDate>Fri, 15 May 2026 00:00:00 GMT</pubDate>
    </item>
  </channel>
</rss>