Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
amcache-evilhunter — Windows-Amcache.hve-Registrierungsstruktur parsen und analysieren, VirusTotal-Integration. | Kitploit
Tools/GitHubGitHub/cristianzsh/amcache-evilhunter
ForensikMalware-AnalyseDigitale ForensikBedrohungsanalyseIncident Response
GitHubcristianzsh/amcache-evilhunter

amcache-evilhunter

Windows-Amcache.hve-Registrierungsstruktur parsen und analysieren, VirusTotal-Integration.

Repository anzeigen
1148vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

AmCache-EvilHunter

AmCache-EvilHunter ist ein Kommandozeilen-Tool zum Parsen und Analysieren von Windows-Amcache.hve-Registrierungshives, zur Identifizierung von Ausführungsnachweisen, verdächtigen ausführbaren Dateien und zur Integration von VirusTotal/OpenTIP-Abfragen für erweiterte Bedrohungsinformationen.

https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74

Funktionen

  • Offline-Amcache.hve-Registrierungshives parsen.
  • Datensätze nach Datumsbereich filtern (--start, --end).
  • Datensätze mithilfe von Schlüsselwörtern suchen (--search).
  • Bekannte verdächtige ausführbare Dateien identifizieren (--find-suspicious).
  • Ausführbare Dateien ohne Publisher identifizieren (--missing-publisher).
  • Kaspersky-OpenTIP-Integration für Hash-Abfragen (--opentip, --only-detections).
  • VirusTotal-Integration für Hash-Abfragen (--vt, --only-detections).
  • Ergebnisse als JSON (--json) oder CSV (--csv) exportieren.

Voraussetzungen

  • Python 3.7 oder höher
  • requests
  • python-registry
  • rich

Abhängigkeiten mit pip installieren:

root@kitploit:~
pip3 install -r requirements.txt

Installation

root@kitploit:~
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt

Verwendung

root@kitploit:~
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]

Optionen

Beispiele

  • Alle Datensätze parsen und anzeigen:

    root@kitploit:~
    python3 amcache_evilhunter.py -i Amcache.hve
    
  • Nach Datumsbereich filtern und nach "notepad" suchen:

    root@kitploit:~
    python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
    
  • Verdächtige ausführbare Dateien identifizieren und VirusTotal abfragen:

    root@kitploit:~
    python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
    
  • VirusTotal-Erkennungen nach JSON exportieren:

    root@kitploit:~
    export VT_API_KEY=YOUR_API_KEY
    python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
    

Umgebungsvariablen

  • VT_API_KEY: Ihr VirusTotal-API-Schlüssel, der für Datei-Hash-Abfragen verwendet wird.
  • OPENTIP_API_KEY: Ihr OpenTIP-API-Schlüssel, der für Datei-Hash-Abfragen verwendet wird.

Erstellen von ausführbaren Dateien

Ein build.sh-Skript wird bereitgestellt, um eigenständige Binärdateien für Linux und Windows (über Wine) zu erzeugen.

root@kitploit:~
chmod +x build.sh
./build.sh

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert. Siehe LICENSE für Details.

Tool herunterladen
FlagDescription
-i, --input PATHPfad zur Amcache.hve (erforderlich)
--start YYYY-MM-DDNur Datensätze an oder nach diesem Datum einschließen
--end YYYY-MM-DDNur Datensätze an oder vor diesem Datum einschließen
--search TERMSKommagetrennte, groß-/kleinschreibungsunabhängige Suchbegriffe
--find-suspiciousNur Datensätze filtern, die bekannten verdächtigen Mustern entsprechen
--missing-publisherNur Datensätze mit fehlendem Publisher filtern
--exclude-osNur Dateien einschließen, die keine OS-Komponenten sind
--opentipKaspersky-OpenTIP-Abfragen aktivieren (erfordert die Umgebungsvariable OPENTIP_API_KEY)
-v, --vtVirusTotal-Abfragen aktivieren (erfordert die Umgebungsvariable VT_API_KEY)
--only-detectionsNur Dateien mit ≥1 VT-Erkennung anzeigen/speichern
--json PATHPfad zum Schreiben der vollständigen JSON-Ausgabe
--csv PATHPfad zum Schreiben der vollständigen CSV-Ausgabe
-V, --versionVersionsinformationen anzeigen