Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
amcache-evilhunter — पार्स करें और Windows Amcache.hve रजिस्ट्री हाइव का विश्लेषण करें, VirusTotal एकीकरण। | Kitploit
उपकरण/GitHubGitHub/cristianzsh/amcache-evilhunter
फोरेंसिकमालवेयर विश्लेषणडिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रिया
GitHubcristianzsh/amcache-evilhunter

amcache-evilhunter

पार्स करें और Windows Amcache.hve रजिस्ट्री हाइव का विश्लेषण करें, VirusTotal एकीकरण।

रिपॉजिटरी देखें
1148162 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

AmCache-EvilHunter

AmCache-EvilHunter एक कमांड-लाइन टूल है जो Windows Amcache.hve रजिस्ट्री हाइव्स को पार्स और विश्लेषण करने, निष्पादन के साक्ष्य की पहचान करने, संदिग्ध निष्पादन योग्य फ़ाइलों को खोजने, और उन्नत खतरा बुद्धिमत्ता के लिए VirusTotal/OpenTIP लुकअप को एकीकृत करने के लिए है।

https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74

विशेषताएँ

  • ऑफ़लाइन Amcache.hve रजिस्ट्री हाइव्स को पार्स करें।
  • दिनांक सीमा (--start, --end) के अनुसार रिकॉर्ड फ़िल्टर करें।
  • कीवर्ड (--search) का उपयोग करके रिकॉर्ड खोजें।
  • ज्ञात संदिग्ध निष्पादन योग्य फ़ाइलों की पहचान करें (--find-suspicious)।
  • प्रकाशक के बिना निष्पादन योग्य फ़ाइलों की पहचान करें (--missing-publisher)।
  • हैश लुकअप के लिए Kaspersky OpenTIP एकीकरण (--opentip, --only-detections)।
  • हैश लुकअप के लिए VirusTotal एकीकरण (--vt, --only-detections)।
  • परिणामों को JSON (--json) या CSV (--csv) में निर्यात करें।

आवश्यकताएँ

  • Python 3.7 या उच्चतर
  • requests
  • python-registry
  • rich

pip के माध्यम से निर्भरताएँ इंस्टॉल करें:

pip3 install -r requirements.txt

इंस्टॉलेशन

git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt

उपयोग

python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]

विकल्प

फ़्लैगविवरण
-i, --input PATHAmcache.hve का पथ (आवश्यक)
--start YYYY-MM-DDकेवल इस दिनांक या उसके बाद के रिकॉर्ड शामिल करें
--end YYYY-MM-DDकेवल इस दिनांक या उससे पहले के रिकॉर्ड शामिल करें
--search TERMSअल्पविराम से अलग किए गए, केस-असंवेदनशील खोज शब्द
--find-suspiciousकेवल ज्ञात संदिग्ध पैटर्न से मेल खाने वाले रिकॉर्ड फ़िल्टर करें
--missing-publisherकेवल अनुपलब्ध Publisher वाले रिकॉर्ड फ़िल्टर करें
--exclude-osकेवल गैर-OS-घटक फ़ाइलें शामिल करें
--opentipKaspersky OpenTIP लुकअप सक्षम करें (OPENTIP_API_KEY env वेरिएबल आवश्यक)
-v, --vtVirusTotal लुकअप सक्षम करें (VT_API_KEY env वेरिएबल आवश्यक)
--only-detectionsकेवल ≥1 VT डिटेक्शन वाली फ़ाइलें दिखाएँ/सहेजें
--json PATHपूर्ण JSON आउटपुट लिखने का पथ
--csv PATHपूर्ण CSV आउटपुट लिखने का पथ
-V, --versionसंस्करण जानकारी दिखाएँ

उदाहरण

  • सभी रिकॉर्ड पार्स और प्रदर्शित करें:

    python3 amcache_evilhunter.py -i Amcache.hve
    
  • दिनांक सीमा के अनुसार फ़िल्टर करें और "notepad" खोजें:

    python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
    
  • संदिग्ध निष्पादन योग्य फ़ाइलों की पहचान करें और VirusTotal क्वेरी करें:

    python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
    
  • VirusTotal डिटेक्शन को JSON में निर्यात करें:

    export VT_API_KEY=YOUR_API_KEY
    python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
    

पर्यावरण चर

  • VT_API_KEY: फ़ाइल हैश लुकअप के लिए उपयोग की जाने वाली आपकी VirusTotal API कुंजी।
  • OPENTIP_API_KEY: फ़ाइल हैश लुकअप के लिए उपयोग की जाने वाली आपकी OpenTIP API कुंजी।

निष्पादन योग्य फ़ाइलें बनाना

Linux और Windows (Wine के माध्यम से) दोनों के लिए स्टैंडअलोन बाइनरी उत्पन्न करने के लिए एक build.sh स्क्रिप्ट प्रदान की गई है।

chmod +x build.sh
./build.sh

इस कार्य को कैसे उद्धृत करें

AmCache-EvilHunter को XXVI ब्राज़ीलियन साइबरसिक्योरिटी सिम्पोज़ियम (SBSeg 2026) में प्रस्तुत किया गया था।

@inproceedings{souza2026amcache,
  author = {Cristian Souza and Eduardo Chavarro and Daniel Batista},
  title = {AmCache-EvilHunter: Automating Evidence of Execution Extraction from the Amcache.hve Artifact},
  booktitle = {Anais Estendidos do XXVI Simpósio Brasileiro de Cibersegurança},
  location = {Armação dos Búzios/RJ},
  year = {2026},
  pages = {100--108},
  publisher = {SBC},
  address = {Porto Alegre, RS, Brasil},
  doi = {10.5753/sbseg_estendido.2026.33555},
  url = {https://sol.sbc.org.br/index.php/sbseg_estendido/article/view/44456}
}

लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है। विवरण के लिए LICENSE देखें।

टूल डाउनलोड करें