Проблема: Необходимо установить, какие приложения запускались на компьютере (история запуска программ на компьютере, анализ активности пользователя) при расследовании инцидента или аудите.

Причины: Следы запуска приложений остаются во множестве артефактов ОС, даже если пользователь очищает историю в браузере. Основные источники: Prefetch-файлы, журналы Event Log (Event ID 4688), реестр (UserAssist, AmCache, ShimCache), точки восстановления системы и дампы памяти.

Решение:
1. Для сбора артефактов запуска программ для форензики используйте утилиту Eric Zimmerman’s tools (легально, бесплатно).
Пример команды: `PECmd.exe -d "C:\Windows\Prefetch" --csv "C:\Output"` (извлекает Prefetch файлы, показывающие последние 8 запусков программы).
Пример команды: `AppCompatCacheParser.exe -f "C:\Windows\System32\config\SYSTEM" --csv "C:\Output"` (извлекает ShimCache — таблицу совместимости, хранящую историю запуска exe).

2. Для быстрого просмотра логов запуска приложений через встроенные средства Windows (PowerShell от имени Администратора):
`Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4688} | Select-Object TimeCreated, @{n='Process';e={$_.Properties[5].Value}} | Format-Table -AutoSize`
Важно: Без специальных политик аудита (Advanced Audit Policy → Detailed Tracking → Audit Process Creation) этот журнал пуст.

3. Для проверки истории запуска приложений в реестре UserAssist:
Путь: `HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{GUID}\Count`
Утилита: `UserAssistView.exe` (NirSoft, легальный форензик-инструмент). Расшифровывает ROT13 и метки времени последнего запуска.

Ключевые точки:
Prefetch — лучший индикатор для Windows 10/11 (файлы в `C:\Windows\Prefetch` с хешем пути).
AmCache.hve — хранит хеши установленных и запущенных приложений (путь: `C:\Windows\appcompat\Programs\AmCache.hve`). Анализ через `AmcacheParser.exe`.
Event Log — показывает точную команду и время (требуется включенный аудит процессов).

Легальные методы (согласно законодательству РФ):** Вы имеете право анализировать собственный компьютер. Если это корпоративная машина — только с согласия владельца (работодателя) и в рамках Политики безопасности. Использование методов анти-форензики (перезапись Prefetch, очистка Event Log) с целью сокрытия данных запрещено.