
Analizza ed esamina un hive del registro Windows Amcache.hve, con integrazione VirusTotal.
AmCache-EvilHunter è uno strumento da riga di comando per analizzare e interpretare gli hive di registro Amcache.hve di Windows, identificare prove di esecuzione, eseguibili sospetti e integrare le ricerche su VirusTotal/OpenTIP per una threat intelligence avanzata.
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve offline.--start, --end).--search).--find-suspicious).--missing-publisher).--opentip, --only-detections).--vt, --only-detections).--json) o CSV (--csv).Installa le dipendenze tramite pip:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
| Flag | Descrizione |
|---|---|
-i, --input PATH | Percorso di Amcache.hve (obbligatorio) |
--start YYYY-MM-DD | Includi solo i record a partire da questa data |
--end YYYY-MM-DD | Includi solo i record fino a questa data |
--search TERMS | Termini di ricerca separati da virgola, senza distinzione tra maiuscole e minuscole |
--find-suspicious | Filtra solo i record che corrispondono a pattern sospetti noti |
--missing-publisher | Filtra solo i record con Publisher mancante |
--exclude-os | Includi solo i file non appartenenti a componenti del sistema operativo |
--opentip | Abilita le ricerche su Kaspersky OpenTIP (richiede la variabile d'ambiente OPENTIP_API_KEY) |
-v, --vt | Abilita le ricerche su VirusTotal (richiede la variabile d'ambiente VT_API_KEY) |
--only-detections | Mostra/salva solo i file con ≥1 rilevamento VT |
--json PATH | Percorso in cui scrivere l'output JSON completo |
--csv PATH | Percorso in cui scrivere l'output CSV completo |
-V, --version | Mostra le informazioni sulla versione |
Analizza e visualizza tutti i record:
python3 amcache_evilhunter.py -i Amcache.hve
Filtra per intervallo di date e cerca "notepad":
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
Identifica eseguibili sospetti e interroga VirusTotal:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
Esporta i rilevamenti di VirusTotal in JSON:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: la tua chiave API di VirusTotal utilizzata per la ricerca degli hash dei file.OPENTIP_API_KEY: la tua chiave API di OpenTIP utilizzata per la ricerca degli hash dei file.Viene fornito uno script build.sh per generare binari standalone sia per Linux che per Windows (tramite Wine).
chmod +x build.sh
./build.sh
AmCache-EvilHunter è stato presentato al XXVI Simpósio Brasileiro de Cibersegurança (SBSeg 2026).
@inproceedings{souza2026amcache,
author = {Cristian Souza and Eduardo Chavarro and Daniel Batista},
title = {AmCache-EvilHunter: Automating Evidence of Execution Extraction from the Amcache.hve Artifact},
booktitle = {Anais Estendidos do XXVI Simpósio Brasileiro de Cibersegurança},
location = {Armação dos Búzios/RJ},
year = {2026},
pages = {100--108},
publisher = {SBC},
address = {Porto Alegre, RS, Brasil},
doi = {10.5753/sbseg_estendido.2026.33555},
url = {https://sol.sbc.org.br/index.php/sbseg_estendido/article/view/44456}
}
Questo progetto è distribuito sotto la Licenza MIT. Vedi LICENSE per i dettagli.