Что именно записывает AmCache
Куст лежит в C:\Windows\appcompat\Programs\Amcache.hve и принадлежит инфраструктуре совместимости приложений, появившейся в Windows 8 (в Windows 7 ту же работу делал файл RecentFileCache.bcf). Каждый запущенный исполняемый файл получает запись: полный путь, SHA-1-хеш бинарника, размер, метки времени, цифровую подпись и издателя, плюс данные из PE-заголовка вроде времени линковки — когда программу реально скомпилировали. Отдельные разделы инвентаризируют установленное ПО, драйверы и устройства: записи DeviceContainer фиксируют USB-устройства с моментом первого подключения.
Это не вредонос. Это база совместимости, ведущая диагностику, — тот самый механизм, через который Windows применяет к программам индивидуальные исправления совместимости. Но та же полнота делает AmCache самым богатым артефактом истории исполнения в системе: при расследовании инцидентов с его помощью регулярно доказывают, что конкретная программа запускалась с конкретного диска в конкретную дату. История браузера покрывает ваш сёрфинг; этот файл покрывает всё остальное.
- C:\Windows\appcompat\Programs\Amcache.hve — сам куст, пока Windows работает, он заблокирован
- Root\InventoryApplicationFile — каждая запущенная программа: путь, SHA-1, размер, издатель, время линковки
- Root\InventoryApplication — установленное ПО, как его видит подсистема совместимости
- Root\DeviceContainer — USB-устройства с метками времени первого подключения
- Amcache.hve.LOG1 / .LOG2 — журналы транзакций, хранящие копии тех же записей
Удалить его сложнее — и менее полезно, — чем кажется
В работающей системе куст не удалить: реестр держит файл открытым, а Windows после следующей загрузки создаст его заново. Офлайн-удаление — из среды восстановления или через reg load из другой системы — работает и ничего не ломает, но след почти не редеет. Та же история исполнения живёт в ShimCache (AppCompatCache) внутри куста SYSTEM, в файлах Prefetch из C:\Windows\Prefetch с их собственными метками запусков, в базе SRUM с почасовым учётом ресурсов по программам, в счётчиках UserAssist внутри NTUSER.DAT каждого пользователя и в обычных Jump Lists и LNK-файлах. AmCache — один свидетель из шести, а не всё дело целиком.
Поэтому важна честная рамка: прочитать AmCache можно только с правами администратора, и реалистичный сценарий — форензика, разбор инцидента или человек с админским доступом, копающийся в машине задним числом. Для повседневной приватности в интернете хватает гигиены браузера. Для машины, которую вы продаёте или списываете, никакое хирургическое удаление артефактов не заменит чистой переустановки или стирания диска — это единственный ответ, убирающий всех шестерых свидетелей разом.
Вопросы и ответы
Как посмотреть свою историю AmCache?
Скопируйте куст из C:\Windows\appcompat\Programs (файл заблокирован, нужен запуск от администратора) и прогоните через парсер вроде AmcacheParser — он выведет таблицу всех зафиксированных запусков с путями, хешами и временем.
Можно ли безопасно удалить Amcache.hve?
На работающей системе — нет, файл занят. Из среды восстановления его можно удалить, Windows создаст новый; ничего не сломается, но та же история запусков останется в Prefetch, ShimCache и SRUM, так что приватностью это не станет.
Понятно до покупки: что входит в лицензию
Разовый 30-минутный триал даёт доступ к базовым инструментам. Возможности с меткой PRO остаются закрыты до активации платной лицензии.
Читайте также
Написать нам: [email protected]