Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/cristianzsh/amcache-evilhunter
Análisis ForenseAnálisis de MalwareForensia DigitalInteligencia de AmenazasRespuesta a Incidentes
GitHubcristianzsh/amcache-evilhunter

amcache-evilhunter

Parsear y analizar un hive del registro de Windows Amcache.hve, integración con VirusTotal.

Ver Repositorio
1148hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

AmCache-EvilHunter

AmCache-EvilHunter es una herramienta de línea de comandos para procesar y analizar archivos de registro Amcache.hve de Windows, identificar evidencia de ejecución, ejecutables sospechosos e integrar consultas de VirusTotal/OpenTIP para una inteligencia de amenazas mejorada.

https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74

Características

  • Procesa archivos de registro Amcache.hve sin conexión.
  • Filtra registros por rango de fechas (--start, --end).
  • Busca registros mediante palabras clave (--search).
  • Identifica ejecutables sospechosos conocidos (--find-suspicious).
  • Identifica ejecutables sin editor (--missing-publisher).
  • Integración con Kaspersky OpenTIP para consultas de hash (--opentip, --only-detections).
  • Integración con VirusTotal para consultas de hash (--vt, --only-detections).
  • Exporta resultados a JSON (--json) o CSV (--csv).

Requisitos

  • Python 3.7 o superior
  • requests
  • python-registry
  • rich

Instala las dependencias con pip:

root@kitploit:~
pip3 install -r requirements.txt

Instalación

root@kitploit:~
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt

Uso

root@kitploit:~
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]

Opciones

Ejemplos

  • Procesar y mostrar todos los registros:

    root@kitploit:~
    python3 amcache_evilhunter.py -i Amcache.hve
    
  • Filtrar por rango de fechas y buscar "notepad":

    root@kitploit:~
    python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
    
  • Identificar ejecutables sospechosos y consultar VirusTotal:

    root@kitploit:~
    python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
    
  • Exportar detecciones de VirusTotal a JSON:

    root@kitploit:~
    export VT_API_KEY=YOUR_API_KEY
    python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
    

Variables de entorno

  • VT_API_KEY: Tu clave de API de VirusTotal utilizada para consultas de hash de archivos.
  • OPENTIP_API_KEY: Tu clave de API de OpenTIP utilizada para consultas de hash de archivos.

Creación de ejecutables

Se incluye un script build.sh para generar binarios autónomos tanto para Linux como para Windows (mediante Wine).

root@kitploit:~
chmod +x build.sh
./build.sh

Licencia

Este proyecto está licenciado bajo la Licencia MIT. Consulta LICENSE para más detalles.

Descargar herramienta
OpciónDescripción
-i, --input PATHRuta al archivo Amcache.hve (obligatorio)
--start YYYY-MM-DDIncluir solo registros desde esta fecha en adelante
--end YYYY-MM-DDIncluir solo registros hasta esta fecha inclusive
--search TERMSTérminos de búsqueda separados por comas, sin distinción de mayúsculas
--find-suspiciousFiltrar solo registros que coincidan con patrones sospechosos conocidos
--missing-publisherFiltrar solo registros sin editor
--exclude-osIncluir solo archivos que no sean componentes del sistema operativo
--opentipHabilitar consultas en Kaspersky OpenTIP (requiere la variable de entorno OPENTIP_API_KEY)
-v, --vtHabilitar consultas en VirusTotal (requiere la variable de entorno VT_API_KEY)
--only-detectionsMostrar/guardar solo archivos con ≥1 detección de VT
--json PATHRuta para escribir la salida JSON completa
--csv PATHRuta para escribir la salida CSV completa
-V, --versionMuestra información de la versión