
Windows-Amcache.hve-Registrierungsstruktur parsen und analysieren, VirusTotal-Integration.
AmCache-EvilHunter ist ein Kommandozeilen-Tool zum Parsen und Analysieren von Windows-Amcache.hve-Registry-Hives, zum Identifizieren von Ausführungsnachweisen, verdächtigen ausführbaren Dateien und zur Integration von VirusTotal/OpenTIP-Abfragen für erweiterte Threat Intelligence.
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve-Registry-Hives parsen.--start, --end).--search).--find-suspicious).--missing-publisher).--opentip, --only-detections).--vt, --only-detections).--json) oder CSV (--csv) exportieren.Abhängigkeiten über pip installieren:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
| Flag | Beschreibung |
|---|---|
-i, --input PATH | Pfad zu Amcache.hve (erforderlich) |
--start YYYY-MM-DD | Nur Datensätze ab diesem Datum einbeziehen |
--end YYYY-MM-DD | Nur Datensätze bis zu diesem Datum einbeziehen |
--search TERMS | Kommagetrennte, groß-/kleinschreibungsunabhängige Suchbegriffe |
--find-suspicious | Nur Datensätze filtern, die bekannten verdächtigen Mustern entsprechen |
--missing-publisher | Nur Datensätze mit fehlendem Publisher filtern |
--exclude-os | Nur Nicht-Betriebssystem-Komponentendateien einbeziehen |
--opentip | Kaspersky OpenTIP-Abfragen aktivieren (erfordert die Umgebungsvariable OPENTIP_API_KEY) |
-v, --vt | VirusTotal-Abfragen aktivieren (erfordert die Umgebungsvariable VT_API_KEY) |
--only-detections | Nur Dateien mit ≥1 VT-Erkennung anzeigen/speichern |
--json PATH | Pfad zum Schreiben der vollständigen JSON-Ausgabe |
--csv PATH | Pfad zum Schreiben der vollständigen CSV-Ausgabe |
-V, --version | Versionsinformationen anzeigen |
Alle Datensätze parsen und anzeigen:
python3 amcache_evilhunter.py -i Amcache.hve
Nach Datumsbereich filtern und nach "notepad" suchen:
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
Verdächtige ausführbare Dateien identifizieren und VirusTotal abfragen:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
VirusTotal-Erkennungen nach JSON exportieren:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: Ihr VirusTotal-API-Schlüssel für Datei-Hash-Abfragen.OPENTIP_API_KEY: Ihr OpenTIP-API-Schlüssel für Datei-Hash-Abfragen.Ein build.sh-Skript wird bereitgestellt, um eigenständige Binärdateien sowohl für Linux als auch für Windows (über Wine) zu generieren.
chmod +x build.sh
./build.sh
AmCache-EvilHunter wurde auf dem XXVI. Brasilianischen Symposium für Cybersicherheit (SBSeg 2026) vorgestellt.
@inproceedings{souza2026amcache,
author = {Cristian Souza and Eduardo Chavarro and Daniel Batista},
title = {AmCache-EvilHunter: Automating Evidence of Execution Extraction from the Amcache.hve Artifact},
booktitle = {Anais Estendidos do XXVI Simpósio Brasileiro de Cibersegurança},
location = {Armação dos Búzios/RJ},
year = {2026},
pages = {100--108},
publisher = {SBC},
address = {Porto Alegre, RS, Brasil},
doi = {10.5753/sbseg_estendido.2026.33555},
url = {https://sol.sbc.org.br/index.php/sbseg_estendido/article/view/44456}
}
Dieses Projekt ist unter der MIT-Lizenz lizenziert. Siehe LICENSE für Details.