
تحليل واستخراج البيانات من سجل Amcache.hve في نظام Windows، مع التكامل مع VirusTotal.
AmCache-EvilHunter هي أداة سطر أوامر لتحليل وفحص خلايا التسجيل Amcache.hve في Windows، وتحديد أدلة التنفيذ والملفات التنفيذية المشبوهة، ودمج عمليات البحث في VirusTotal/OpenTIP لتعزيز الاستخبارات عن التهديدات.
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve دون اتصال.--start, --end).--search).--find-suspicious).--missing-publisher).--opentip, --only-detections).--vt, --only-detections).--json) أو CSV (--csv).قم بتثبيت التبعيات عبر pip:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
تحليل وعرض جميع السجلات:
python3 amcache_evilhunter.py -i Amcache.hve
التصفية حسب النطاق الزمني والبحث عن "notepad":
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
تحديد الملفات التنفيذية المشبوهة والاستعلام عن VirusTotal:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
تصدير نتائج كشف VirusTotal إلى JSON:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: مفتاح API الخاص بك من VirusTotal المستخدم لعمليات البحث عن تجزئات الملفات.OPENTIP_API_KEY: مفتاح API الخاص بك من OpenTIP المستخدم لعمليات البحث عن تجزئات الملفات.يتم توفير سكربت build.sh لإنشاء ملفات ثنائية مستقلة لكل من Linux وWindows (عبر Wine).
chmod +x build.sh
./build.sh
هذا المشروع مرخّص بموجب رخصة MIT. راجع LICENSE للتفاصيل.
| الخيار | الوصف |
|---|
-i, --input PATH | المسار إلى Amcache.hve (مطلوب) |
--start YYYY-MM-DD | تضمين السجلات في هذا التاريخ أو بعده فقط |
--end YYYY-MM-DD | تضمين السجلات في هذا التاريخ أو قبله فقط |
--search TERMS | عبارات بحث مفصولة بفواصل، غير حساسة لحالة الأحرف |
--find-suspicious | تصفية السجلات المطابقة للأنماط المشبوهة المعروفة فقط |
--missing-publisher | تصفية السجلات التي لا تحتوي على ناشر فقط |
--exclude-os | تضمين الملفات التي ليست من مكونات نظام التشغيل فقط |
--opentip | تفعيل عمليات البحث في Kaspersky OpenTIP (يتطلب متغير البيئة OPENTIP_API_KEY) |
-v, --vt | تفعيل عمليات البحث في VirusTotal (يتطلب متغير البيئة VT_API_KEY) |
--only-detections | عرض/حفظ الملفات التي تحتوي على ≥1 كشف من VT فقط |
--json PATH | المسار لكتابة مخرجات JSON الكاملة |
--csv PATH | المسار لكتابة مخرجات CSV الكاملة |
-V, --version | عرض معلومات الإصدار |