
Windows Amcache.hve レジストリハイブをパースおよび分析、VirusTotal 統合。
AmCache-EvilHunter は、Windows の Amcache.hve レジストリハイブを解析・分析し、実行の証跡や不審な実行ファイルを特定し、VirusTotal/OpenTIP ルックアップを統合して脅威インテリジェンスを強化するコマンドラインツールです。
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve レジストリハイブを解析します。--start, --end)。--search)。--find-suspicious)。--missing-publisher)。--opentip, --only-detections)。--vt, --only-detections)。--json) または CSV (--csv) にエクスポートします。依存関係は pip でインストールします:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
すべてのレコードを解析して表示する:
python3 amcache_evilhunter.py -i Amcache.hve
日付範囲でフィルタリングし、"notepad" を検索する:
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
不審な実行ファイルを特定し、VirusTotal に照会する:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
VirusTotal の検出結果を JSON にエクスポートする:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: ファイルハッシュのルックアップに使用する VirusTotal API キー。OPENTIP_API_KEY: ファイルハッシュのルックアップに使用する OpenTIP API キー。Linux と Windows(Wine 経由)の両方向けのスタンドアロンバイナリを生成する build.sh スクリプトが用意されています。
chmod +x build.sh
./build.sh
このプロジェクトは MIT ライセンスの下で提供されています。詳細は LICENSE を参照してください。
| フラグ | 説明 |
|---|
-i, --input PATH | Amcache.hve へのパス(必須) |
--start YYYY-MM-DD | この日付以降のレコードのみを含める |
--end YYYY-MM-DD | この日付以前のレコードのみを含める |
--search TERMS | カンマ区切りの大文字・小文字を区別しない検索語 |
--find-suspicious | 既知の不審なパターンに一致するレコードのみをフィルタリングする |
--missing-publisher | Publisher が欠落しているレコードのみをフィルタリングする |
--exclude-os | OS コンポーネント以外のファイルのみを含める |
--opentip | Kaspersky OpenTIP ルックアップを有効にする(OPENTIP_API_KEY 環境変数が必要) |
-v, --vt | VirusTotal ルックアップを有効にする(VT_API_KEY 環境変数が必要) |
--only-detections | VT 検出が 1 件以上のファイルのみを表示/保存する |
--json PATH | 完全な JSON 出力を書き込むパス |
--csv PATH | 完全な CSV 出力を書き込むパス |
-V, --version | バージョン情報を表示する |