Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
amcache-evilhunter — Analyser et examiner la ruche de registre Windows Amcache.hve, intégration VirusTotal. | Kitploit
Outils/GitHubGitHub/cristianzsh/amcache-evilhunter
Analyse ForensiqueAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesRéponse aux Incidents
GitHubcristianzsh/amcache-evilhunter

amcache-evilhunter

Analyser et examiner la ruche de registre Windows Amcache.hve, intégration VirusTotal.

Voir le dépôt
114816il y a 1 jourVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

AmCache-EvilHunter

AmCache-EvilHunter est un outil en ligne de commande permettant d'analyser et d'exploiter les ruches de registre Windows Amcache.hve, d'identifier des preuves d'exécution, des exécutables suspects, et d'intégrer des recherches VirusTotal/OpenTIP pour enrichir le renseignement sur les menaces.

https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74

Fonctionnalités

  • Analyser des ruches de registre Amcache.hve hors ligne.
  • Filtrer les enregistrements par plage de dates (--start, --end).
  • Rechercher des enregistrements à l'aide de mots-clés (--search).
  • Identifier des exécutables suspects connus (--find-suspicious).
  • Identifier les exécutables sans éditeur (--missing-publisher).
  • Intégration de Kaspersky OpenTIP pour la recherche de hachages (--opentip, --only-detections).
  • Intégration de VirusTotal pour la recherche de hachages (--vt, --only-detections).
  • Exporter les résultats au format JSON (--json) ou CSV (--csv).

Prérequis

  • Python 3.7 ou supérieur
  • requests
  • python-registry
  • rich

Installez les dépendances via pip :

pip3 install -r requirements.txt

Installation

git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt

Utilisation

python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]

Options

FlagDescription
-i, --input PATHChemin vers Amcache.hve (obligatoire)
--start YYYY-MM-DDInclure uniquement les enregistrements à partir de cette date
--end YYYY-MM-DDInclure uniquement les enregistrements jusqu'à cette date
--search TERMSTermes de recherche séparés par des virgules, insensibles à la casse
--find-suspiciousFiltrer uniquement les enregistrements correspondant à des motifs suspects connus
--missing-publisherFiltrer uniquement les enregistrements dont l'éditeur est manquant
--exclude-osInclure uniquement les fichiers qui ne sont pas des composants du système d'exploitation
--opentipActiver les recherches Kaspersky OpenTIP (nécessite la variable d'environnement OPENTIP_API_KEY)
-v, --vtActiver les recherches VirusTotal (nécessite la variable d'environnement VT_API_KEY)
--only-detectionsAfficher/enregistrer uniquement les fichiers avec ≥1 détection VT
--json PATHChemin où écrire la sortie JSON complète
--csv PATHChemin où écrire la sortie CSV complète
-V, --versionAfficher les informations de version

Exemples

  • Analyser et afficher tous les enregistrements :

    python3 amcache_evilhunter.py -i Amcache.hve
    
  • Filtrer par plage de dates et rechercher « notepad » :

    python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
    
  • Identifier les exécutables suspects et interroger VirusTotal :

    python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
    
  • Exporter les détections VirusTotal au format JSON :

    export VT_API_KEY=YOUR_API_KEY
    python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
    

Variables d'environnement

  • VT_API_KEY : votre clé API VirusTotal utilisée pour la recherche de hachages de fichiers.
  • OPENTIP_API_KEY : votre clé API OpenTIP utilisée pour la recherche de hachages de fichiers.

Compilation des exécutables

Un script build.sh est fourni pour générer des binaires autonomes pour Linux et Windows (via Wine).

chmod +x build.sh
./build.sh

Comment citer ce travail

AmCache-EvilHunter a été présenté au XXVIe Symposium brésilien sur la cybersécurité (SBSeg 2026).

@inproceedings{souza2026amcache,
  author = {Cristian Souza and Eduardo Chavarro and Daniel Batista},
  title = {AmCache-EvilHunter: Automating Evidence of Execution Extraction from the Amcache.hve Artifact},
  booktitle = {Anais Estendidos do XXVI Simpósio Brasileiro de Cibersegurança},
  location = {Armação dos Búzios/RJ},
  year = {2026},
  pages = {100--108},
  publisher = {SBC},
  address = {Porto Alegre, RS, Brasil},
  doi = {10.5753/sbseg_estendido.2026.33555},
  url = {https://sol.sbc.org.br/index.php/sbseg_estendido/article/view/44456}
}

Licence

Ce projet est distribué sous licence MIT. Voir LICENSE pour plus de détails.

Télécharger l’outil