Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
amcache-evilhunter — Windows-Amcache.hve-Registrierungsstruktur parsen und analysieren, VirusTotal-Integration. | Kitploit
Tools/GitHubGitHub/cristianzsh/amcache-evilhunter
ForensikMalware-AnalyseDigitale ForensikBedrohungsanalyseIncident Response
GitHubcristianzsh/amcache-evilhunter

amcache-evilhunter

Windows-Amcache.hve-Registrierungsstruktur parsen und analysieren, VirusTotal-Integration.

Repository anzeigen
114816vor 2 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

AmCache-EvilHunter

AmCache-EvilHunter ist ein Kommandozeilen-Tool zum Parsen und Analysieren von Windows-Amcache.hve-Registry-Hives, zum Identifizieren von Ausführungsnachweisen, verdächtigen ausführbaren Dateien und zur Integration von VirusTotal/OpenTIP-Abfragen für erweiterte Threat Intelligence.

https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74

Funktionen

  • Offline-Amcache.hve-Registry-Hives parsen.
  • Datensätze nach Datumsbereich filtern (--start, --end).
  • Datensätze mithilfe von Schlüsselwörtern durchsuchen (--search).
  • Bekannte verdächtige ausführbare Dateien identifizieren (--find-suspicious).
  • Ausführbare Dateien ohne Herausgeber identifizieren (--missing-publisher).
  • Kaspersky OpenTIP-Integration für Hash-Abfragen (--opentip, --only-detections).
  • VirusTotal-Integration für Hash-Abfragen (--vt, --only-detections).
  • Ergebnisse nach JSON (--json) oder CSV (--csv) exportieren.

Voraussetzungen

  • Python 3.7 oder höher
  • requests
  • python-registry
  • rich

Abhängigkeiten über pip installieren:

pip3 install -r requirements.txt

Installation

git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt

Verwendung

python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]

Optionen

FlagBeschreibung
-i, --input PATHPfad zu Amcache.hve (erforderlich)
--start YYYY-MM-DDNur Datensätze ab diesem Datum einbeziehen
--end YYYY-MM-DDNur Datensätze bis zu diesem Datum einbeziehen
--search TERMSKommagetrennte, groß-/kleinschreibungsunabhängige Suchbegriffe
--find-suspiciousNur Datensätze filtern, die bekannten verdächtigen Mustern entsprechen
--missing-publisherNur Datensätze mit fehlendem Publisher filtern
--exclude-osNur Nicht-Betriebssystem-Komponentendateien einbeziehen
--opentipKaspersky OpenTIP-Abfragen aktivieren (erfordert die Umgebungsvariable OPENTIP_API_KEY)
-v, --vtVirusTotal-Abfragen aktivieren (erfordert die Umgebungsvariable VT_API_KEY)
--only-detectionsNur Dateien mit ≥1 VT-Erkennung anzeigen/speichern
--json PATHPfad zum Schreiben der vollständigen JSON-Ausgabe
--csv PATHPfad zum Schreiben der vollständigen CSV-Ausgabe
-V, --versionVersionsinformationen anzeigen

Beispiele

  • Alle Datensätze parsen und anzeigen:

    python3 amcache_evilhunter.py -i Amcache.hve
    
  • Nach Datumsbereich filtern und nach "notepad" suchen:

    python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
    
  • Verdächtige ausführbare Dateien identifizieren und VirusTotal abfragen:

    python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
    
  • VirusTotal-Erkennungen nach JSON exportieren:

    export VT_API_KEY=YOUR_API_KEY
    python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
    

Umgebungsvariablen

  • VT_API_KEY: Ihr VirusTotal-API-Schlüssel für Datei-Hash-Abfragen.
  • OPENTIP_API_KEY: Ihr OpenTIP-API-Schlüssel für Datei-Hash-Abfragen.

Ausführbare Dateien erstellen

Ein build.sh-Skript wird bereitgestellt, um eigenständige Binärdateien sowohl für Linux als auch für Windows (über Wine) zu generieren.

chmod +x build.sh
./build.sh

Zitierung dieser Arbeit

AmCache-EvilHunter wurde auf dem XXVI. Brasilianischen Symposium für Cybersicherheit (SBSeg 2026) vorgestellt.

@inproceedings{souza2026amcache,
  author = {Cristian Souza and Eduardo Chavarro and Daniel Batista},
  title = {AmCache-EvilHunter: Automating Evidence of Execution Extraction from the Amcache.hve Artifact},
  booktitle = {Anais Estendidos do XXVI Simpósio Brasileiro de Cibersegurança},
  location = {Armação dos Búzios/RJ},
  year = {2026},
  pages = {100--108},
  publisher = {SBC},
  address = {Porto Alegre, RS, Brasil},
  doi = {10.5753/sbseg_estendido.2026.33555},
  url = {https://sol.sbc.org.br/index.php/sbseg_estendido/article/view/44456}
}

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert. Siehe LICENSE für Details.

Tool herunterladen