Preuves d'exécution
- UserAssist : (
NTUSER.DAT) prouve qu’un utilisateur a lancé une application via l’interface graphique (inclut le compteur d’exécutions). - BAM : (
SYSTEM) prouve une exécution explicitement liée à un SID utilisateur. - Amcache : (
Amcache.hve) fournit le hash SHA1 des binaires exécutés.