
Windows-Amcache.hve-Registrierungsstruktur parsen und analysieren, VirusTotal-Integration.
AmCache-EvilHunter ist ein Kommandozeilen-Tool zum Parsen und Analysieren von Windows-Amcache.hve-Registrierungshives, zur Identifizierung von Ausführungsnachweisen, verdächtigen ausführbaren Dateien und zur Integration von VirusTotal/OpenTIP-Abfragen für erweiterte Bedrohungsinformationen.
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve-Registrierungshives parsen.--start, --end).--search).--find-suspicious).--missing-publisher).--opentip, --only-detections).--vt, --only-detections).--json) oder CSV (--csv) exportieren.Abhängigkeiten mit pip installieren:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
Alle Datensätze parsen und anzeigen:
python3 amcache_evilhunter.py -i Amcache.hve
Nach Datumsbereich filtern und nach "notepad" suchen:
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
Verdächtige ausführbare Dateien identifizieren und VirusTotal abfragen:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
VirusTotal-Erkennungen nach JSON exportieren:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: Ihr VirusTotal-API-Schlüssel, der für Datei-Hash-Abfragen verwendet wird.OPENTIP_API_KEY: Ihr OpenTIP-API-Schlüssel, der für Datei-Hash-Abfragen verwendet wird.Ein build.sh-Skript wird bereitgestellt, um eigenständige Binärdateien für Linux und Windows (über Wine) zu erzeugen.
chmod +x build.sh
./build.sh
Dieses Projekt ist unter der MIT-Lizenz lizenziert. Siehe LICENSE für Details.
| Flag | Description |
|---|
-i, --input PATH | Pfad zur Amcache.hve (erforderlich) |
--start YYYY-MM-DD | Nur Datensätze an oder nach diesem Datum einschließen |
--end YYYY-MM-DD | Nur Datensätze an oder vor diesem Datum einschließen |
--search TERMS | Kommagetrennte, groß-/kleinschreibungsunabhängige Suchbegriffe |
--find-suspicious | Nur Datensätze filtern, die bekannten verdächtigen Mustern entsprechen |
--missing-publisher | Nur Datensätze mit fehlendem Publisher filtern |
--exclude-os | Nur Dateien einschließen, die keine OS-Komponenten sind |
--opentip | Kaspersky-OpenTIP-Abfragen aktivieren (erfordert die Umgebungsvariable OPENTIP_API_KEY) |
-v, --vt | VirusTotal-Abfragen aktivieren (erfordert die Umgebungsvariable VT_API_KEY) |
--only-detections | Nur Dateien mit ≥1 VT-Erkennung anzeigen/speichern |
--json PATH | Pfad zum Schreiben der vollständigen JSON-Ausgabe |
--csv PATH | Pfad zum Schreiben der vollständigen CSV-Ausgabe |
-V, --version | Versionsinformationen anzeigen |