
Analyser et examiner la ruche de registre Windows Amcache.hve, intégration VirusTotal.
AmCache-EvilHunter est un outil en ligne de commande permettant d'analyser et d'exploiter les ruches de registre Windows Amcache.hve, d'identifier des preuves d'exécution, des exécutables suspects, et d'intégrer des recherches VirusTotal/OpenTIP pour enrichir le renseignement sur les menaces.
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve hors ligne.--start, --end).--search).--find-suspicious).--missing-publisher).--opentip, --only-detections).--vt, --only-detections).--json) ou CSV (--csv).Installez les dépendances via pip :
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
| Flag | Description |
|---|---|
-i, --input PATH | Chemin vers Amcache.hve (obligatoire) |
--start YYYY-MM-DD | Inclure uniquement les enregistrements à partir de cette date |
--end YYYY-MM-DD | Inclure uniquement les enregistrements jusqu'à cette date |
--search TERMS | Termes de recherche séparés par des virgules, insensibles à la casse |
--find-suspicious | Filtrer uniquement les enregistrements correspondant à des motifs suspects connus |
--missing-publisher | Filtrer uniquement les enregistrements dont l'éditeur est manquant |
--exclude-os | Inclure uniquement les fichiers qui ne sont pas des composants du système d'exploitation |
--opentip | Activer les recherches Kaspersky OpenTIP (nécessite la variable d'environnement OPENTIP_API_KEY) |
-v, --vt | Activer les recherches VirusTotal (nécessite la variable d'environnement VT_API_KEY) |
--only-detections | Afficher/enregistrer uniquement les fichiers avec ≥1 détection VT |
--json PATH | Chemin où écrire la sortie JSON complète |
--csv PATH | Chemin où écrire la sortie CSV complète |
-V, --version | Afficher les informations de version |
Analyser et afficher tous les enregistrements :
python3 amcache_evilhunter.py -i Amcache.hve
Filtrer par plage de dates et rechercher « notepad » :
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
Identifier les exécutables suspects et interroger VirusTotal :
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
Exporter les détections VirusTotal au format JSON :
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY : votre clé API VirusTotal utilisée pour la recherche de hachages de fichiers.OPENTIP_API_KEY : votre clé API OpenTIP utilisée pour la recherche de hachages de fichiers.Un script build.sh est fourni pour générer des binaires autonomes pour Linux et Windows (via Wine).
chmod +x build.sh
./build.sh
AmCache-EvilHunter a été présenté au XXVIe Symposium brésilien sur la cybersécurité (SBSeg 2026).
@inproceedings{souza2026amcache,
author = {Cristian Souza and Eduardo Chavarro and Daniel Batista},
title = {AmCache-EvilHunter: Automating Evidence of Execution Extraction from the Amcache.hve Artifact},
booktitle = {Anais Estendidos do XXVI Simpósio Brasileiro de Cibersegurança},
location = {Armação dos Búzios/RJ},
year = {2026},
pages = {100--108},
publisher = {SBC},
address = {Porto Alegre, RS, Brasil},
doi = {10.5753/sbseg_estendido.2026.33555},
url = {https://sol.sbc.org.br/index.php/sbseg_estendido/article/view/44456}
}
Ce projet est distribué sous licence MIT. Voir LICENSE pour plus de détails.