
Analyser et examiner la ruche de registre Windows Amcache.hve, intégration VirusTotal.
AmCache-EvilHunter est un outil en ligne de commande permettant d'analyser les ruches de registre Windows Amcache.hve, d'identifier les preuves d'exécution, les exécutables suspects, et d'intégrer les recherches VirusTotal/OpenTIP pour un renseignement sur les menaces amélioré.
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve hors ligne.--start, --end).--search).--find-suspicious).--missing-publisher).--opentip, --only-detections).--vt, --only-detections).--json) ou CSV (--csv).Installez les dépendances via pip :
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i chemin/vers/Amcache.hve [OPTIONS]
Analyser et afficher tous les enregistrements :
python3 amcache_evilhunter.py -i Amcache.hve
Filtrer par plage de dates et rechercher « notepad » :
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
Identifier les exécutables suspects et interroger VirusTotal :
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
Exporter les détections VirusTotal au format JSON :
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY : votre clé API VirusTotal utilisée pour les recherches de hachage de fichiers.OPENTIP_API_KEY : votre clé API OpenTIP utilisée pour les recherches de hachage de fichiers.Un script build.sh est fourni pour générer des binaires autonomes pour Linux et Windows (via Wine).
chmod +x build.sh
./build.sh
Ce projet est sous licence MIT. Voir LICENSE pour plus de détails.
| Flag | Description |
|---|
-i, --input PATH | Chemin vers Amcache.hve (obligatoire) |
--start YYYY-MM-DD | Inclure uniquement les enregistrements à partir de cette date |
--end YYYY-MM-DD | Inclure uniquement les enregistrements jusqu'à cette date |
--search TERMS | Termes de recherche séparés par des virgules, insensibles à la casse |
--find-suspicious | Filtrer uniquement les enregistrements correspondant à des motifs suspects connus |
--missing-publisher | Filtrer uniquement les enregistrements sans éditeur (Publisher) |
--exclude-os | Inclure uniquement les fichiers non liés aux composants OS |
--opentip | Activer les recherches Kaspersky OpenTIP (nécessite la variable d'environnement OPENTIP_API_KEY) |
-v, --vt | Activer les recherches VirusTotal (nécessite la variable d'environnement VT_API_KEY) |
--only-detections | Afficher/enregistrer uniquement les fichiers avec ≥1 détection VT |
--json PATH | Chemin pour écrire la sortie JSON complète |
--csv PATH | Chemin pour écrire la sortie CSV complète |
-V, --version | Afficher les informations de version |