Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
amcache-evilhunter — تحليل واستخراج البيانات من سجل Amcache.hve في نظام Windows، مع التكامل مع VirusTotal. | Kitploit
أدوات/GitHubGitHub/cristianzsh/amcache-evilhunter
التحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادث
GitHubcristianzsh/amcache-evilhunter

amcache-evilhunter

تحليل واستخراج البيانات من سجل Amcache.hve في نظام Windows، مع التكامل مع VirusTotal.

عرض المستودع
114816منذ يوم واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

AmCache-EvilHunter

AmCache-EvilHunter هي أداة سطر أوامر لتحليل وفحص خلايا التسجيل Amcache.hve الخاصة بنظام Windows، وتحديد أدلة التنفيذ والملفات التنفيذية المشبوهة، ودمج عمليات البحث في VirusTotal/OpenTIP لتعزيز استخبارات التهديدات.

https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74

الميزات

  • تحليل خلايا التسجيل Amcache.hve دون اتصال.
  • تصفية السجلات حسب النطاق الزمني (--start، --end).
  • البحث في السجلات باستخدام كلمات مفتاحية (--search).
  • تحديد الملفات التنفيذية المشبوهة المعروفة (--find-suspicious).
  • تحديد الملفات التنفيذية التي لا تحتوي على ناشر (--missing-publisher).
  • دمج Kaspersky OpenTIP للبحث عن التجزئات (--opentip، --only-detections).
  • دمج VirusTotal للبحث عن التجزئات (--vt، --only-detections).
  • تصدير النتائج إلى JSON (--json) أو CSV (--csv).

المتطلبات

  • Python 3.7 أو أعلى
  • requests
  • python-registry
  • rich

قم بتثبيت التبعيات عبر pip:

pip3 install -r requirements.txt

التثبيت

git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt

الاستخدام

python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]

الخيارات

العلمالوصف
-i, --input PATHمسار Amcache.hve (مطلوب)
--start YYYY-MM-DDتضمين السجلات في هذا التاريخ أو بعده فقط
--end YYYY-MM-DDتضمين السجلات في هذا التاريخ أو قبله فقط
--search TERMSمصطلحات بحث مفصولة بفواصل، غير حساسة لحالة الأحرف
--find-suspiciousتصفية السجلات المطابقة لأنماط مشبوهة معروفة فقط
--missing-publisherتصفية السجلات التي تفتقد إلى Publisher فقط
--exclude-osتضمين الملفات غير المكونات الخاصة بنظام التشغيل فقط
--opentipتمكين عمليات البحث في Kaspersky OpenTIP (يتطلب متغير البيئة OPENTIP_API_KEY)
-v, --vtتمكين عمليات البحث في VirusTotal (يتطلب متغير البيئة VT_API_KEY)
--only-detectionsعرض/حفظ الملفات التي تحتوي على ≥1 كشف من VT فقط
--json PATHمسار كتابة مخرجات JSON الكاملة
--csv PATHمسار كتابة مخرجات CSV الكاملة
-V, --versionعرض معلومات الإصدار

أمثلة

  • تحليل وعرض جميع السجلات:

    python3 amcache_evilhunter.py -i Amcache.hve
    
  • التصفية حسب النطاق الزمني والبحث عن "notepad":

    python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
    
  • تحديد الملفات التنفيذية المشبوهة والاستعلام في VirusTotal:

    python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
    
  • تصدير كشوف VirusTotal إلى JSON:

    export VT_API_KEY=YOUR_API_KEY
    python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
    

متغيرات البيئة

  • VT_API_KEY: مفتاح VirusTotal API الخاص بك المستخدم للبحث عن تجزئات الملفات.
  • OPENTIP_API_KEY: مفتاح OpenTIP API الخاص بك المستخدم للبحث عن تجزئات الملفات.

بناء الملفات التنفيذية

يتم توفير سكربت build.sh لإنشاء ملفات ثنائية مستقلة لكل من Linux وWindows (عبر Wine).

chmod +x build.sh
./build.sh

كيفية الاستشهاد بهذا العمل

تم تقديم AmCache-EvilHunter في الندوة البرازيلية السادسة والعشرين حول الأمن السيبراني (SBSeg 2026).

@inproceedings{souza2026amcache,
  author = {Cristian Souza and Eduardo Chavarro and Daniel Batista},
  title = {AmCache-EvilHunter: Automating Evidence of Execution Extraction from the Amcache.hve Artifact},
  booktitle = {Anais Estendidos do XXVI Simpósio Brasileiro de Cibersegurança},
  location = {Armação dos Búzios/RJ},
  year = {2026},
  pages = {100--108},
  publisher = {SBC},
  address = {Porto Alegre, RS, Brasil},
  doi = {10.5753/sbseg_estendido.2026.33555},
  url = {https://sol.sbc.org.br/index.php/sbseg_estendido/article/view/44456}
}

الترخيص

هذا المشروع مرخص بموجب رخصة MIT. راجع LICENSE للتفاصيل.

تنزيل الأداة