Ce qu'AmCache enregistre exactement
La ruche vit dans C:\Windows\appcompat\Programs\Amcache.hve et appartient à l'infrastructure de compatibilité des applications apparue avec Windows 8 (sous Windows 7, un fichier nommé RecentFileCache.bcf tenait le même rôle). Chaque exécutable lancé reçoit une entrée : chemin complet, empreinte SHA-1 du binaire, taille, horodatages, signature numérique et éditeur, plus des détails de l'en-tête PE comme la date d'édition de liens — quand le programme a réellement été compilé. D'autres sections inventorient les logiciels installés, les pilotes et les périphériques : les entrées DeviceContainer consignent les périphériques USB avec la date de leur première connexion.
Rien de tout cela n'est un logiciel malveillant. C'est la base de compatibilité en mode diagnostic — le même mécanisme qui permet à Windows d'appliquer programme par programme des correctifs de compatibilité. Mais cette même exhaustivité fait d'AmCache l'artefact le plus riche en historique d'exécution du système : en réponse à incident, on prouve régulièrement qu'un programme précis a tourné depuis un disque précis à une date précise. L'historique du navigateur couvre votre navigation ; ce fichier couvre tout le reste.
- C:\Windows\appcompat\Programs\Amcache.hve — la ruche elle-même, verrouillée tant que Windows tourne
- Root\InventoryApplicationFile — chaque programme exécuté : chemin, SHA-1, taille, éditeur, date d'édition de liens
- Root\InventoryApplication — les logiciels installés, tels que la base de compatibilité les voit
- Root\DeviceContainer — les périphériques USB avec l'horodatage de la première connexion
- Amcache.hve.LOG1 / .LOG2 — journaux de transactions qui portent des copies des mêmes entrées
La supprimer est plus difficile — et moins utile — qu'il n'y paraît
Impossible de supprimer la ruche sur un système en marche : le registre garde le fichier ouvert, et Windows la recrée au redémarrage suivant de toute façon. La supprimer à froid — depuis l'environnement de récupération, ou en la montant avec reg load depuis un autre système — fonctionne et ne casse rien, mais n'amincit presque pas la piste. Le même historique d'exécution survit dans le ShimCache (AppCompatCache) au sein de la ruche SYSTEM, dans les fichiers Prefetch de C:\Windows\Prefetch avec leurs propres horodatages, dans la base SRUM qui suit la consommation des applications heure par heure, dans les compteurs UserAssist du NTUSER.DAT de chaque utilisateur, et dans les Jump Lists et fichiers LNK ordinaires. AmCache est un témoin sur six, pas le dossier entier.
D'où l'importance d'un cadrage honnête : seuls des droits administrateur permettent de lire AmCache, et le scénario réaliste, c'est la forensique, la réponse à incident, ou quelqu'un d'administrateur qui fouille la machine après coup. Pour la vie privée quotidienne en ligne, l'hygiène du navigateur suffit. Pour une machine que vous vendez ou retirez du service, aucune suppression chirurgicale d'artefacts ne remplace une réinstallation propre ou un disque effacé — c'est la seule réponse qui élimine les six témoins d'un coup.
Questions et réponses
Comment consulter mon historique AmCache ?
Copiez la ruche depuis C:\Windows\appcompat\Programs (elle est verrouillée, il faut une console élevée) et analysez-la avec un outil comme AmcacheParser, qui produit un tableau de chaque exécution enregistrée avec chemins, empreintes et horaires.
Peut-on supprimer Amcache.hve sans risque ?
Pas sous Windows en marche — le fichier est occupé. Depuis l'environnement de récupération, vous pouvez le supprimer et Windows en recrée un ; rien ne casse, mais le même historique d'exécutions survit dans Prefetch, ShimCache et SRUM, donc ce n'est pas une solution de vie privée.
Vérifiez le contenu avant l'achat.
L'essai unique de 30 minutes couvre les fonctions de base. Les fonctions marquées PRO restent verrouillées jusqu'à l'activation d'une licence payante.
À lire ensuite
Écrivez-nous: [email protected]