
Parsear y analizar un hive del registro de Windows Amcache.hve, integración con VirusTotal.
AmCache-EvilHunter es una herramienta de línea de comandos para procesar y analizar archivos de registro Amcache.hve de Windows, identificar evidencia de ejecución, ejecutables sospechosos e integrar consultas de VirusTotal/OpenTIP para una inteligencia de amenazas mejorada.
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve sin conexión.--start, --end).--search).--find-suspicious).--missing-publisher).--opentip, --only-detections).--vt, --only-detections).--json) o CSV (--csv).Instala las dependencias con pip:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
Procesar y mostrar todos los registros:
python3 amcache_evilhunter.py -i Amcache.hve
Filtrar por rango de fechas y buscar "notepad":
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
Identificar ejecutables sospechosos y consultar VirusTotal:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
Exportar detecciones de VirusTotal a JSON:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: Tu clave de API de VirusTotal utilizada para consultas de hash de archivos.OPENTIP_API_KEY: Tu clave de API de OpenTIP utilizada para consultas de hash de archivos.Se incluye un script build.sh para generar binarios autónomos tanto para Linux como para Windows (mediante Wine).
chmod +x build.sh
./build.sh
Este proyecto está licenciado bajo la Licencia MIT. Consulta LICENSE para más detalles.
| Opción | Descripción |
|---|
-i, --input PATH | Ruta al archivo Amcache.hve (obligatorio) |
--start YYYY-MM-DD | Incluir solo registros desde esta fecha en adelante |
--end YYYY-MM-DD | Incluir solo registros hasta esta fecha inclusive |
--search TERMS | Términos de búsqueda separados por comas, sin distinción de mayúsculas |
--find-suspicious | Filtrar solo registros que coincidan con patrones sospechosos conocidos |
--missing-publisher | Filtrar solo registros sin editor |
--exclude-os | Incluir solo archivos que no sean componentes del sistema operativo |
--opentip | Habilitar consultas en Kaspersky OpenTIP (requiere la variable de entorno OPENTIP_API_KEY) |
-v, --vt | Habilitar consultas en VirusTotal (requiere la variable de entorno VT_API_KEY) |
--only-detections | Mostrar/guardar solo archivos con ≥1 detección de VT |
--json PATH | Ruta para escribir la salida JSON completa |
--csv PATH | Ruta para escribir la salida CSV completa |
-V, --version | Muestra información de la versión |