
पार्स करें और Windows Amcache.hve रजिस्ट्री हाइव का विश्लेषण करें, VirusTotal एकीकरण।
AmCache-EvilHunter एक कमांड-लाइन टूल है जो Windows Amcache.hve रजिस्ट्री हाइव्स को पार्स और विश्लेषण करने, निष्पादन के साक्ष्य की पहचान करने, संदिग्ध निष्पादन योग्य फ़ाइलों को खोजने, और उन्नत खतरा बुद्धिमत्ता के लिए VirusTotal/OpenTIP लुकअप को एकीकृत करने के लिए है।
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve रजिस्ट्री हाइव्स को पार्स करें।--start, --end) के अनुसार रिकॉर्ड फ़िल्टर करें।--search) का उपयोग करके रिकॉर्ड खोजें।--find-suspicious)।--missing-publisher)।--opentip, --only-detections)।--vt, --only-detections)।--json) या CSV (--csv) में निर्यात करें।pip के माध्यम से निर्भरताएँ इंस्टॉल करें:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
| फ़्लैग | विवरण |
|---|---|
-i, --input PATH | Amcache.hve का पथ (आवश्यक) |
--start YYYY-MM-DD | केवल इस दिनांक या उसके बाद के रिकॉर्ड शामिल करें |
--end YYYY-MM-DD | केवल इस दिनांक या उससे पहले के रिकॉर्ड शामिल करें |
--search TERMS | अल्पविराम से अलग किए गए, केस-असंवेदनशील खोज शब्द |
--find-suspicious | केवल ज्ञात संदिग्ध पैटर्न से मेल खाने वाले रिकॉर्ड फ़िल्टर करें |
--missing-publisher | केवल अनुपलब्ध Publisher वाले रिकॉर्ड फ़िल्टर करें |
--exclude-os | केवल गैर-OS-घटक फ़ाइलें शामिल करें |
--opentip | Kaspersky OpenTIP लुकअप सक्षम करें (OPENTIP_API_KEY env वेरिएबल आवश्यक) |
-v, --vt | VirusTotal लुकअप सक्षम करें (VT_API_KEY env वेरिएबल आवश्यक) |
--only-detections | केवल ≥1 VT डिटेक्शन वाली फ़ाइलें दिखाएँ/सहेजें |
--json PATH | पूर्ण JSON आउटपुट लिखने का पथ |
--csv PATH | पूर्ण CSV आउटपुट लिखने का पथ |
-V, --version | संस्करण जानकारी दिखाएँ |
सभी रिकॉर्ड पार्स और प्रदर्शित करें:
python3 amcache_evilhunter.py -i Amcache.hve
दिनांक सीमा के अनुसार फ़िल्टर करें और "notepad" खोजें:
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
संदिग्ध निष्पादन योग्य फ़ाइलों की पहचान करें और VirusTotal क्वेरी करें:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
VirusTotal डिटेक्शन को JSON में निर्यात करें:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: फ़ाइल हैश लुकअप के लिए उपयोग की जाने वाली आपकी VirusTotal API कुंजी।OPENTIP_API_KEY: फ़ाइल हैश लुकअप के लिए उपयोग की जाने वाली आपकी OpenTIP API कुंजी।Linux और Windows (Wine के माध्यम से) दोनों के लिए स्टैंडअलोन बाइनरी उत्पन्न करने के लिए एक build.sh स्क्रिप्ट प्रदान की गई है।
chmod +x build.sh
./build.sh
AmCache-EvilHunter को XXVI ब्राज़ीलियन साइबरसिक्योरिटी सिम्पोज़ियम (SBSeg 2026) में प्रस्तुत किया गया था।
@inproceedings{souza2026amcache,
author = {Cristian Souza and Eduardo Chavarro and Daniel Batista},
title = {AmCache-EvilHunter: Automating Evidence of Execution Extraction from the Amcache.hve Artifact},
booktitle = {Anais Estendidos do XXVI Simpósio Brasileiro de Cibersegurança},
location = {Armação dos Búzios/RJ},
year = {2026},
pages = {100--108},
publisher = {SBC},
address = {Porto Alegre, RS, Brasil},
doi = {10.5753/sbseg_estendido.2026.33555},
url = {https://sol.sbc.org.br/index.php/sbseg_estendido/article/view/44456}
}
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है। विवरण के लिए LICENSE देखें।