<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Shimcache Parser — Blog</title>
    <link>https://www.shimcacheparser.com/zh/blog</link>
    <description>Latest from Blog</description>
    <language>zh</language>
    <lastBuildDate>Tue, 26 May 2026 18:41:27 GMT</lastBuildDate>
    <atom:link href="https://www.shimcacheparser.com/zh/blog/feed.xml" rel="self" type="application/rss+xml"/>
    <item>
      <title>旧版 ShimCache 格式：Windows XP、2003、Vista、7 和 8</title>
      <link>https://www.shimcacheparser.com/zh/blog/legacy-shimcache-formats</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/legacy-shimcache-formats</guid>
      <description>AppCompatCache 的二进制布局几乎在每个 Windows 版本都发生了变化。这是较旧格式 —— XP、Server 2003、Vista/2008、Windows 7 和 8 —— 的逐版本参考，以及识别它们的魔数。</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache 会记录被删除的文件吗？</title>
      <link>https://www.shimcacheparser.com/zh/blog/shimcache-deleted-files</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/shimcache-deleted-files</guid>
      <description>会——而这正是它重要的原因。ShimCache 常常保留磁盘上已不存在的可执行文件条目。本文说明原因、它们能存活多久，以及如何把已删除文件的条目用作证据。</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>用 ShimCache 检测横向移动</title>
      <link>https://www.shimcacheparser.com/zh/blog/shimcache-lateral-movement</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/shimcache-lateral-movement</guid>
      <description>远程执行工具会在源主机和目标主机上都留下可识别的 ShimCache 痕迹。这是一份用 AppCompatCache 在 Windows 环境中重建横向移动的实用指南。</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache 时间戳到底意味着什么（以及不意味着什么）</title>
      <link>https://www.shimcacheparser.com/zh/blog/shimcache-timestamp-explained</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/shimcache-timestamp-explained</guid>
      <description>ShimCache 条目中的时间戳是文件的最后修改时间——而不是程序运行的时间。本文说明该值究竟是什么、为何会误导调查人员，以及如何正确使用它。</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache 与 Prefetch：哪个能证明程序运行过？</title>
      <link>https://www.shimcacheparser.com/zh/blog/shimcache-vs-prefetch</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/shimcache-vs-prefetch</guid>
      <description>Prefetch 记录执行；ShimCache 记录 Windows 检查过某个文件。它们以不同的可靠性回答不同的问题。面向调查人员的直接对比。</description>
      <author>Shimcache Parser</author>
      <pubDate>Tue, 19 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>攻击者能清除 ShimCache 吗？反取证与检测</title>
      <link>https://www.shimcacheparser.com/zh/blog/shimcache-anti-forensics</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/shimcache-anti-forensics</guid>
      <description>ShimCache 可以被篡改 —— 但很少能干净地完成。本文梳理攻击者尝试清除或修改条目的常见做法，以及调查人员可以利用哪些取证迹象发现它们。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>从内存转储中提取 ShimCache</title>
      <link>https://www.shimcacheparser.com/zh/blog/shimcache-from-memory-dump</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/shimcache-from-memory-dump</guid>
      <description>Windows ShimCache 只在关机时才会写入注册表，因此内存转储中往往含有磁盘配置单元里没有的条目。本指南介绍用 Volatility 与 Velociraptor 提取 ShimCache 的方法。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>从 SYSTEM 配置单元构建程序执行时间线</title>
      <link>https://www.shimcacheparser.com/zh/blog/shimcache-incident-timeline</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/shimcache-incident-timeline</guid>
      <description>把 ShimCache、AmCache、Prefetch 与 SYSTEM 配置单元中的 BAM 数据融合起来的时间线，是大多数 Windows IR 报告的脊梁。本文从头到尾教你怎么拼出一份。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>用 ShimCache 狩猎恶意软件：分步工作流</title>
      <link>https://www.shimcacheparser.com/zh/blog/shimcache-malware-hunting</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/shimcache-malware-hunting</guid>
      <description>在威胁狩猎与事件响应中使用 Windows ShimCache 挖出可疑二进制文件的实用工作流 —— 看什么、如何分诊命中、以及如何加以印证。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>在勒索软件调查中使用 ShimCache</title>
      <link>https://www.shimcacheparser.com/zh/blog/shimcache-ransomware-investigation</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/shimcache-ransomware-investigation</guid>
      <description>勒索软件运营者通常会删除工具、加密并清理、重启以掩盖踪迹。在这之后仍能回答基本问题的少数证据之一就是 ShimCache。本文介绍如何使用它。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sun, 17 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>如何获取 Windows SYSTEM 配置单元用于离线 ShimCache 分析</title>
      <link>https://www.shimcacheparser.com/zh/blog/acquiring-system-hive</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/acquiring-system-hive</guid>
      <description>在离线取证中提取 Windows SYSTEM 注册表配置单元（连同事务日志）的实用指南 —— 来自死盘、运行中的系统，或是内存镜像。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache 解析器对比：Mandiant、Zimmerman、Velociraptor 与本工具</title>
      <link>https://www.shimcacheparser.com/zh/blog/comparing-shimcache-parsers</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/comparing-shimcache-parsers</guid>
      <description>四款开源工具主导着 ShimCache 的离线解析 —— 各有所长。一份实用对比，帮你按工作流挑选合适的那个。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Prefetch、AmCache、ShimCache：程序执行证据快速参考</title>
      <link>https://www.shimcacheparser.com/zh/blog/program-execution-artifacts-reference</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/program-execution-artifacts-reference</guid>
      <description>对最有用的五类 Windows 程序执行证据（Prefetch、AmCache、ShimCache、UserAssist、BAM/DAM）的并列参考 —— 含可信度与适用边界。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache 能否证明程序被执行过？</title>
      <link>https://www.shimcacheparser.com/zh/blog/shimcache-proof-of-execution</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/shimcache-proof-of-execution</guid>
      <description>ShimCache 条目经常被误当作二进制被执行的证据。事实更微妙 —— 本文解释缓存到底记录了什么，以及如何正确确认程序执行。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache 与 AmCache：哪个 Windows 证据回答哪个问题</title>
      <link>https://www.shimcacheparser.com/zh/blog/shimcache-vs-amcache</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/shimcache-vs-amcache</guid>
      <description>ShimCache 和 AmCache 都能为 Windows 程序执行提供证据，但二者记录的信息、写入时机和可信度各不相同。面向取证调查人员的实用对比。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ShimCache 存储在哪里？什么时候写入？</title>
      <link>https://www.shimcacheparser.com/zh/blog/where-is-shimcache-stored</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/where-is-shimcache-stored</guid>
      <description>Windows 的 ShimCache 仅存在于一个注册表值里，但只有在关机时才会落盘。理解它的存储路径与写入时机，会改变调查人员处理这些易失证据的方式。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>解析 ShimCache：Windows 10 与 11 的二进制格式</title>
      <link>https://www.shimcacheparser.com/zh/blog/windows-10-11-shimcache-format</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/windows-10-11-shimcache-format</guid>
      <description>实用地走一遍 Windows 10 与 11 上 AppCompatCache 的二进制布局 —— 头部字节、每条目的 magic、路径编码，以及解析器必须正确处理的偏移量。</description>
      <author>Shimcache Parser</author>
      <pubDate>Sat, 16 May 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>理解 Windows ShimCache（AppCompatCache）</title>
      <link>https://www.shimcacheparser.com/zh/blog/welcome</link>
      <guid isPermaLink="true">https://www.shimcacheparser.com/zh/blog/welcome</guid>
      <description>Windows ShimCache 实用入门 —— 它存放在哪里、记录什么内容，以及取证调查人员如何用它证明程序曾经存在。</description>
      <author>Shimcache Parser</author>
      <pubDate>Fri, 15 May 2026 00:00:00 GMT</pubDate>
    </item>
  </channel>
</rss>