
Analizza ed esamina un hive del registro Windows Amcache.hve, con integrazione VirusTotal.
AmCache-EvilHunter è uno strumento a riga di comando che analizza gli hive del registro Amcache.hve di Windows, identifica evidenze di esecuzione, eseguibili sospetti e integra ricerche VirusTotal/OpenTIP per una maggiore threat intelligence.
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve offline.--start, --end).--search).--find-suspicious).--missing-publisher).--opentip, --only-detections).--vt, --only-detections).--json) o CSV (--csv).Installa le dipendenze con pip:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
Analizza e visualizza tutti i record:
python3 amcache_evilhunter.py -i Amcache.hve
Filtra per intervallo di date e cerca "notepad":
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
Identifica eseguibili sospetti e interroga VirusTotal:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
Esporta i rilevamenti VirusTotal in JSON:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: La tua chiave API VirusTotal utilizzata per le ricerche di hash dei file.OPENTIP_API_KEY: La tua chiave API OpenTIP utilizzata per le ricerche di hash dei file.Viene fornito uno script build.sh per generare binari standalone sia per Linux che per Windows (tramite Wine).
chmod +x build.sh
./build.sh
Questo progetto è concesso in licenza sotto la MIT License. Vedi LICENSE per i dettagli.
| Flag | Description |
|---|
-i, --input PATH | Percorso al file Amcache.hve (obbligatorio) |
--start YYYY-MM-DD | Includi solo record a partire da questa data |
--end YYYY-MM-DD | Includi solo record fino a questa data |
--search TERMS | Termini di ricerca separati da virgole, senza distinzione tra maiuscole e minuscole |
--find-suspicious | Filtra solo i record che corrispondono a pattern sospetti noti |
--missing-publisher | Filtra solo i record senza Publisher |
--exclude-os | Includi solo file che non sono componenti del sistema operativo |
--opentip | Abilita le ricerche Kaspersky OpenTIP (richiede la variabile d'ambiente OPENTIP_API_KEY) |
-v, --vt | Abilita le ricerche VirusTotal (richiede la variabile d'ambiente VT_API_KEY) |
--only-detections | Mostra/salva solo i file con ≥1 rilevamento VT |
--json PATH | Percorso in cui scrivere l'output JSON completo |
--csv PATH | Percorso in cui scrivere l'output CSV completo |
-V, --version | Mostra le informazioni sulla versione |