
Windows Amcache.hve 레지스트리 하이브를 파싱 및 분석하고, VirusTotal 통합을 지원합니다.
AmCache-EvilHunter는 Windows Amcache.hve 레지스트리 하이브를 파싱하고 분석하여 실행 증거, 의심스러운 실행 파일을 식별하고, 향상된 위협 인텔리전스를 위해 VirusTotal/OpenTIP 조회를 통합하는 명령줄 도구입니다.
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve 레지스트리 하이브 파싱.--start, --end).--search).--find-suspicious).--missing-publisher).--opentip, --only-detections).--vt, --only-detections).--json) 또는 CSV (--csv)로 내보내기.pip를 통해 종속성 설치:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
| 플래그 | 설명 |
|---|---|
-i, --input PATH | Amcache.hve 경로 (필수) |
--start YYYY-MM-DD | 이 날짜 이후의 레코드만 포함 |
--end YYYY-MM-DD | 이 날짜 이전의 레코드만 포함 |
--search TERMS | 쉼표로 구분된, 대소문자 구분 없는 검색어 |
--find-suspicious | 알려진 의심스러운 패턴과 일치하는 레코드만 필터링 |
--missing-publisher | Publisher가 누락된 레코드만 필터링 |
--exclude-os | 비 OS 구성 요소 파일만 포함 |
--opentip | Kaspersky OpenTIP 조회 활성화 (OPENTIP_API_KEY 환경 변수 필요) |
-v, --vt | VirusTotal 조회 활성화 (VT_API_KEY 환경 변수 필요) |
--only-detections | VT 탐지가 1개 이상인 파일만 표시/저장 |
--json PATH | 전체 JSON 출력을 작성할 경로 |
--csv PATH | 전체 CSV 출력을 작성할 경로 |
-V, --version | 버전 정보 표시 |
모든 레코드 파싱 및 표시:
python3 amcache_evilhunter.py -i Amcache.hve
날짜 범위로 필터링하고 "notepad" 검색:
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
의심스러운 실행 파일 식별 및 VirusTotal 조회:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
VirusTotal 탐지를 JSON으로 내보내기:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: 파일 해시 조회에 사용되는 VirusTotal API 키.OPENTIP_API_KEY: 파일 해시 조회에 사용되는 OpenTIP API 키.Linux와 Windows(Wine을 통해) 모두를 위한 독립 실행형 바이너리를 생성하기 위한 build.sh 스크립트가 제공됩니다.
chmod +x build.sh
./build.sh
AmCache-EvilHunter는 제26회 브라질 사이버보안 심포지엄(SBSeg 2026)에서 발표되었습니다.
@inproceedings{souza2026amcache,
author = {Cristian Souza and Eduardo Chavarro and Daniel Batista},
title = {AmCache-EvilHunter: Automating Evidence of Execution Extraction from the Amcache.hve Artifact},
booktitle = {Anais Estendidos do XXVI Simpósio Brasileiro de Cibersegurança},
location = {Armação dos Búzios/RJ},
year = {2026},
pages = {100--108},
publisher = {SBC},
address = {Porto Alegre, RS, Brasil},
doi = {10.5753/sbseg_estendido.2026.33555},
url = {https://sol.sbc.org.br/index.php/sbseg_estendido/article/view/44456}
}
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE를 참조하세요.