
पार्स करें और Windows Amcache.hve रजिस्ट्री हाइव का विश्लेषण करें, VirusTotal एकीकरण।
AmCache-EvilHunter एक कमांड-लाइन उपकरण है जो Windows Amcache.hve रजिस्ट्री hives को पार्स और विश्लेषण करने, निष्पादन के प्रमाण, संदिग्ध निष्पादनयोग्य फ़ाइलों की पहचान करने, और उन्नत खतरा खुफिया (threat intelligence) के लिए VirusTotal/OpenTIP lookups को एकीकृत करने हेतु है।
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve रजिस्ट्री hives पार्स करें।--start, --end) द्वारा रिकॉर्ड फ़िल्टर करें।--search) का उपयोग करके रिकॉर्ड खोजें।--find-suspicious)।--missing-publisher)।--opentip, --only-detections)।--vt, --only-detections)।--json) या CSV (--csv) में निर्यात करें।pip के माध्यम से निर्भरताएँ स्थापित करें:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
सभी रिकॉर्ड पार्स करें और दिखाएँ:
python3 amcache_evilhunter.py -i Amcache.hve
दिनांक सीमा के अनुसार फ़िल्टर करें और "notepad" खोजें:
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
संदिग्ध निष्पादनयोग्य फ़ाइलों की पहचान करें और VirusTotal से पूछताछ करें:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
VirusTotal डिटेक्शन को JSON में निर्यात करें:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: आपकी VirusTotal API कुंजी जो फ़ाइल हैश lookups के लिए उपयोग की जाती है।OPENTIP_API_KEY: आपकी OpenTIP API कुंजी जो फ़ाइल हैश lookups के लिए उपयोग की जाती है।Linux और Windows (Wine के माध्यम से) दोनों के लिए स्टैंडअलोन बाइनरी बनाने हेतु एक build.sh स्क्रिप्ट प्रदान की गई है।
chmod +x build.sh
./build.sh
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है। विवरण के लिए LICENSE देखें।
| Flag | विवरण |
|---|
-i, --input PATH | Amcache.hve का पथ (आवश्यक) |
--start YYYY-MM-DD | केवल इस दिनांक या उसके बाद के रिकॉर्ड शामिल करें |
--end YYYY-MM-DD | केवल इस दिनांक या उससे पहले के रिकॉर्ड शामिल करें |
--search TERMS | अल्पविराम से अलग किए गए, केस-असंवेदनशील खोज शब्द |
--find-suspicious | केवल ज्ञात संदिग्ध पैटर्न से मेल खाने वाले रिकॉर्ड फ़िल्टर करें |
--missing-publisher | केवल बिना Publisher वाले रिकॉर्ड फ़िल्टर करें |
--exclude-os | केवल गैर-OS-घटक फ़ाइलें शामिल करें |
--opentip | Kaspersky OpenTIP lookups सक्षम करें (OPENTIP_API_KEY env वेरिएबल आवश्यक है) |
-v, --vt | VirusTotal lookups सक्षम करें (VT_API_KEY env वेरिएबल आवश्यक है) |
--only-detections | केवल ≥1 VT डिटेक्शन वाली फ़ाइलें दिखाएँ/सहेजें |
--json PATH | पूर्ण JSON आउटपुट लिखने का पथ |
--csv PATH | पूर्ण CSV आउटपुट लिखने का पथ |
-V, --version | संस्करण जानकारी दिखाएँ |