<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Shimcache Parser — Blog</title>
    <link>https://www.shimcacheparser.com/pt/blog</link>
    <description>Latest from Blog</description>
    <language>pt</language>
    <lastBuildDate>Tue, 26 May 2026 18:41:27 GMT</lastBuildDate>
    <atom:link href="https://www.shimcacheparser.com/pt/blog/feed.xml" rel="self" type="application/rss+xml"/>
    <item>
      <title>Formatos ShimCache legados: Windows XP, 2003, Vista, 7 e 8</title>
      <link>https://www.shimcacheparser.com/pt/blog/legacy-shimcache-formats</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/legacy-shimcache-formats</guid>
      <description>O layout binário do AppCompatCache mudou em quase toda versão do Windows. Esta é uma referência por versão dos formatos mais antigos — XP, Server 2003, Vista/2008, Windows 7 e 8 — e os valores mágicos que os identificam.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>O ShimCache registra arquivos excluídos?</title>
      <link>https://www.shimcacheparser.com/pt/blog/shimcache-deleted-files</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/shimcache-deleted-files</guid>
      <description>Sim — e é exatamente por isso que importa. O ShimCache rotineiramente retém entradas de executáveis que não existem mais em disco. Veja por quê, quanto tempo sobrevivem e como usar entradas de arquivos excluídos como evidência.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Detectar movimento lateral com o ShimCache</title>
      <link>https://www.shimcacheparser.com/pt/blog/shimcache-lateral-movement</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/shimcache-lateral-movement</guid>
      <description>Ferramentas de execução remota deixam uma pegada ShimCache reconhecível tanto no host origem quanto no destino. Guia prático para reconstruir movimento lateral num parque Windows com o AppCompatCache.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>O que a marca de tempo do ShimCache realmente significa (e o que não significa)</title>
      <link>https://www.shimcacheparser.com/pt/blog/shimcache-timestamp-explained</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/shimcache-timestamp-explained</guid>
      <description>A marca de tempo de uma entrada ShimCache é a data de última modificação do arquivo — não quando o programa foi executado. Veja exatamente o que é esse valor, por que confunde os investigadores e como usá-lo corretamente.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache vs Prefetch: qual prova que um programa rodou?</title>
      <link>https://www.shimcacheparser.com/pt/blog/shimcache-vs-prefetch</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/shimcache-vs-prefetch</guid>
      <description>O Prefetch registra a execução; o ShimCache registra que o Windows examinou um arquivo. Eles respondem a perguntas diferentes com confiabilidade diferente. Comparação direta para investigadores.</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Atacantes podem apagar o ShimCache? Anti-forense e detecção</title>
      <link>https://www.shimcacheparser.com/pt/blog/shimcache-anti-forensics</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/shimcache-anti-forensics</guid>
      <description>O ShimCache pode ser adulterado — mas raramente de forma limpa. Este post cataloga como atacantes tentam apagar ou modificar entradas, e os indícios forenses que investigadores podem usar para detectá-lo.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Extraindo o ShimCache de um dump de memória</title>
      <link>https://www.shimcacheparser.com/pt/blog/shimcache-from-memory-dump</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/shimcache-from-memory-dump</guid>
      <description>Como o ShimCache do Windows só é gravado no registro no desligamento, um dump de memória frequentemente carrega entradas que a hive em disco não tem. Este guia cobre a extração com Volatility e Velociraptor.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Construindo uma timeline de execução de programas a partir de uma hive SYSTEM</title>
      <link>https://www.shimcacheparser.com/pt/blog/shimcache-incident-timeline</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/shimcache-incident-timeline</guid>
      <description>Uma timeline que funde ShimCache, AmCache, Prefetch e os dados BAM da hive SYSTEM é a espinha dorsal da maioria dos relatórios IR de Windows. Este guia monta uma de ponta a ponta.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Caçando malware com o ShimCache: um fluxo passo a passo</title>
      <link>https://www.shimcacheparser.com/pt/blog/shimcache-malware-hunting</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/shimcache-malware-hunting</guid>
      <description>Um fluxo prático para usar o ShimCache do Windows no threat hunting e na resposta a incidentes — o que procurar, como triar os hits e como corroborá-los.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Usando o ShimCache em investigações de ransomware</title>
      <link>https://www.shimcacheparser.com/pt/blog/shimcache-ransomware-investigation</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/shimcache-ransomware-investigation</guid>
      <description>Atores de ransomware rotineiramente apagam suas ferramentas, criptografam e limpam, e reiniciam para cobrir rastros. O ShimCache é um dos poucos artefatos que ainda responde a perguntas básicas depois disso. Veja como usá-lo.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Como adquirir uma hive SYSTEM do Windows para análise offline do ShimCache</title>
      <link>https://www.shimcacheparser.com/pt/blog/acquiring-system-hive</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/acquiring-system-hive</guid>
      <description>Guia prático para extrair a hive de registro SYSTEM (e seus logs de transação) para análise forense offline — de um disco desligado, sistema em execução ou imagem de memória.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Comparando parsers de ShimCache: Mandiant, Zimmerman, Velociraptor e esta ferramenta</title>
      <link>https://www.shimcacheparser.com/pt/blog/comparing-shimcache-parsers</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/comparing-shimcache-parsers</guid>
      <description>Quatro ferramentas abertas dominam o parsing offline do ShimCache — cada uma com seus pontos fortes. Comparação prática para escolher a certa para seu workflow.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Prefetch, AmCache, ShimCache: referência rápida de artefatos de execução de programas</title>
      <link>https://www.shimcacheparser.com/pt/blog/program-execution-artifacts-reference</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/program-execution-artifacts-reference</guid>
      <description>Referência lado a lado dos cinco artefatos do Windows mais úteis para provar execução de programa — Prefetch, AmCache, ShimCache, UserAssist, BAM/DAM — com sua confiabilidade e limitações.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>O ShimCache prova que um programa foi executado?</title>
      <link>https://www.shimcacheparser.com/pt/blog/shimcache-proof-of-execution</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/shimcache-proof-of-execution</guid>
      <description>Uma entrada no ShimCache é confundida com regularidade com prova de execução de um binário. A verdade é mais sutil — aqui está o que o cache realmente registra e como confirmar a execução corretamente.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache vs AmCache: qual artefato do Windows responde a qual pergunta</title>
      <link>https://www.shimcacheparser.com/pt/blog/shimcache-vs-amcache</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/shimcache-vs-amcache</guid>
      <description>ShimCache e AmCache fornecem evidências de execução de programas no Windows, mas registram coisas diferentes, em momentos diferentes, com confiabilidades diferentes. Comparação prática para investigadores forenses.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Onde o ShimCache fica armazenado e quando é escrito?</title>
      <link>https://www.shimcacheparser.com/pt/blog/where-is-shimcache-stored</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/where-is-shimcache-stored</guid>
      <description>O ShimCache do Windows vive em um único valor do registro mas só é persistido no desligamento. Entender o caminho de armazenamento e o momento da escrita muda como os investigadores tratam essas evidências voláteis.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Analisando o ShimCache: o formato binário do Windows 10 e 11</title>
      <link>https://www.shimcacheparser.com/pt/blog/windows-10-11-shimcache-format</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/windows-10-11-shimcache-format</guid>
      <description>Passeio prático pelo layout binário do AppCompatCache no Windows 10 e 11 — bytes de cabeçalho, magic por entrada, codificação do caminho e os offsets que um parser precisa acertar.</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Entendendo o ShimCache do Windows (AppCompatCache)</title>
      <link>https://www.shimcacheparser.com/pt/blog/welcome</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/pt/blog/welcome</guid>
      <description>Uma introdução prática ao ShimCache do Windows — onde reside, o que registra e como investigadores forenses o usam para provar a existência de um programa.</description>
      <author>Shimcache Parser</author>
      <pubDate>Fri, 15 May 2026 00:00:00 GMT</pubDate>
    </item>
  </channel>
</rss>