Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
amcache-evilhunter — Windows-Amcache.hve-Registrierungsstruktur parsen und analysieren, VirusTotal-Integration. | Kitploit
Tools/GitHubGitHub/cristianzsh/amcache-evilhunter
ForensikMalware-AnalyseDigitale ForensikBedrohungsanalyseIncident Response
GitHubcristianzsh/amcache-evilhunter

amcache-evilhunter

Windows-Amcache.hve-Registrierungsstruktur parsen und analysieren, VirusTotal-Integration.

Repository anzeigen
11485vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

AmCache-EvilHunter

AmCache-EvilHunter ist ein Kommandozeilen-Tool zum Parsen und Analysieren von Windows-Amcache.hve-Registrierungshives, zur Identifizierung von Ausführungsnachweisen, verdächtigen ausführbaren Dateien und zur Integration von VirusTotal/OpenTIP-Abfragen für erweiterte Bedrohungsinformationen.

https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74

Funktionen

  • Offline-Amcache.hve-Registrierungshives parsen.
  • Datensätze nach Datumsbereich filtern (--start, --end).
  • Datensätze mithilfe von Schlüsselwörtern suchen (--search).
  • Bekannte verdächtige ausführbare Dateien identifizieren (--find-suspicious).
  • Ausführbare Dateien ohne Publisher identifizieren (--missing-publisher).
  • Kaspersky-OpenTIP-Integration für Hash-Abfragen (--opentip, --only-detections).
  • VirusTotal-Integration für Hash-Abfragen (--vt, --only-detections).
  • Ergebnisse als JSON (--json) oder CSV (--csv) exportieren.
  • Voraussetzungen

    • Python 3.7 oder höher
    • requests
    • python-registry
    • rich

    Abhängigkeiten mit pip installieren:

    root@kitploit:~
    pip3 install -r requirements.txt
    

    Installation

    root@kitploit:~
    git clone https://github.com/cristianzsh/amcache-evilhunter.git
    cd amcache-evilhunter
    pip3 install -r requirements.txt
    

    Verwendung

    root@kitploit:~
    python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
    

    Optionen

    FlagDescription
    -i, --input PATHPfad zur Amcache.hve (erforderlich)
    --start YYYY-MM-DDNur Datensätze an oder nach diesem Datum einschließen
    --end YYYY-MM-DDNur Datensätze an oder vor diesem Datum einschließen
    --search TERMSKommagetrennte, groß-/kleinschreibungsunabhängige Suchbegriffe
    --find-suspiciousNur Datensätze filtern, die bekannten verdächtigen Mustern entsprechen
    --missing-publisherNur Datensätze mit fehlendem Publisher filtern
    --exclude-osNur Dateien einschließen, die keine OS-Komponenten sind
    --opentipKaspersky-OpenTIP-Abfragen aktivieren (erfordert die Umgebungsvariable OPENTIP_API_KEY)
    -v, --vtVirusTotal-Abfragen aktivieren (erfordert die Umgebungsvariable VT_API_KEY)
    --only-detectionsNur Dateien mit ≥1 VT-Erkennung anzeigen/speichern
    --json PATHPfad zum Schreiben der vollständigen JSON-Ausgabe
    --csv PATHPfad zum Schreiben der vollständigen CSV-Ausgabe
    -V, --versionVersionsinformationen anzeigen

    Beispiele

    • Alle Datensätze parsen und anzeigen:

      root@kitploit:~
      python3 amcache_evilhunter.py -i Amcache.hve
      
    • Nach Datumsbereich filtern und nach "notepad" suchen:

      root@kitploit:~
      python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
      
    • Verdächtige ausführbare Dateien identifizieren und VirusTotal abfragen:

      root@kitploit:~
      python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
      
    • VirusTotal-Erkennungen nach JSON exportieren:

      root@kitploit:~
      export VT_API_KEY=YOUR_API_KEY
      python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
      

    Umgebungsvariablen

    • VT_API_KEY: Ihr VirusTotal-API-Schlüssel, der für Datei-Hash-Abfragen verwendet wird.
    • OPENTIP_API_KEY: Ihr OpenTIP-API-Schlüssel, der für Datei-Hash-Abfragen verwendet wird.

    Erstellen von ausführbaren Dateien

    Ein build.sh-Skript wird bereitgestellt, um eigenständige Binärdateien für Linux und Windows (über Wine) zu erzeugen.

    root@kitploit:~
    chmod +x build.sh
    ./build.sh
    

    Lizenz

    Dieses Projekt ist unter der MIT-Lizenz lizenziert. Siehe LICENSE für Details.

    Tool herunterladen