Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
amcache-evilhunter — Windows Amcache.hve 레지스트리 하이브를 파싱 및 분석하고, VirusTotal 통합을 지원합니다. | Kitploit
도구/GitHubGitHub/cristianzsh/amcache-evilhunter
ForensicsMalware AnalysisDigital ForensicsThreat IntelligenceIncident Response
GitHubcristianzsh/amcache-evilhunter

amcache-evilhunter

Windows Amcache.hve 레지스트리 하이브를 파싱 및 분석하고, VirusTotal 통합을 지원합니다.

저장소 보기
1148161일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

AmCache-EvilHunter

AmCache-EvilHunter는 Windows Amcache.hve 레지스트리 하이브를 파싱하고 분석하여 실행 증거, 의심스러운 실행 파일을 식별하고, 향상된 위협 인텔리전스를 위해 VirusTotal/OpenTIP 조회를 통합하는 명령줄 도구입니다.

https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74

기능

  • 오프라인 Amcache.hve 레지스트리 하이브 파싱.
  • 날짜 범위로 레코드 필터링 (--start, --end).
  • 키워드를 사용한 레코드 검색 (--search).
  • 알려진 의심스러운 실행 파일 식별 (--find-suspicious).
  • 게시자가 없는 실행 파일 식별 (--missing-publisher).
  • 해시 조회를 위한 Kaspersky OpenTIP 통합 (--opentip, --only-detections).
  • 해시 조회를 위한 VirusTotal 통합 (--vt, --only-detections).
  • 결과를 JSON (--json) 또는 CSV (--csv)로 내보내기.

요구 사항

  • Python 3.7 이상
  • requests
  • python-registry
  • rich

pip를 통해 종속성 설치:

pip3 install -r requirements.txt

설치

git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt

사용법

python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]

옵션

플래그설명
-i, --input PATHAmcache.hve 경로 (필수)
--start YYYY-MM-DD이 날짜 이후의 레코드만 포함
--end YYYY-MM-DD이 날짜 이전의 레코드만 포함
--search TERMS쉼표로 구분된, 대소문자 구분 없는 검색어
--find-suspicious알려진 의심스러운 패턴과 일치하는 레코드만 필터링
--missing-publisherPublisher가 누락된 레코드만 필터링
--exclude-os비 OS 구성 요소 파일만 포함
--opentipKaspersky OpenTIP 조회 활성화 (OPENTIP_API_KEY 환경 변수 필요)
-v, --vtVirusTotal 조회 활성화 (VT_API_KEY 환경 변수 필요)
--only-detectionsVT 탐지가 1개 이상인 파일만 표시/저장
--json PATH전체 JSON 출력을 작성할 경로
--csv PATH전체 CSV 출력을 작성할 경로
-V, --version버전 정보 표시

예제

  • 모든 레코드 파싱 및 표시:

    python3 amcache_evilhunter.py -i Amcache.hve
    
  • 날짜 범위로 필터링하고 "notepad" 검색:

    python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
    
  • 의심스러운 실행 파일 식별 및 VirusTotal 조회:

    python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
    
  • VirusTotal 탐지를 JSON으로 내보내기:

    export VT_API_KEY=YOUR_API_KEY
    python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
    

환경 변수

  • VT_API_KEY: 파일 해시 조회에 사용되는 VirusTotal API 키.
  • OPENTIP_API_KEY: 파일 해시 조회에 사용되는 OpenTIP API 키.

실행 파일 빌드

Linux와 Windows(Wine을 통해) 모두를 위한 독립 실행형 바이너리를 생성하기 위한 build.sh 스크립트가 제공됩니다.

chmod +x build.sh
./build.sh

이 작업을 인용하는 방법

AmCache-EvilHunter는 제26회 브라질 사이버보안 심포지엄(SBSeg 2026)에서 발표되었습니다.

@inproceedings{souza2026amcache,
  author = {Cristian Souza and Eduardo Chavarro and Daniel Batista},
  title = {AmCache-EvilHunter: Automating Evidence of Execution Extraction from the Amcache.hve Artifact},
  booktitle = {Anais Estendidos do XXVI Simpósio Brasileiro de Cibersegurança},
  location = {Armação dos Búzios/RJ},
  year = {2026},
  pages = {100--108},
  publisher = {SBC},
  address = {Porto Alegre, RS, Brasil},
  doi = {10.5753/sbseg_estendido.2026.33555},
  url = {https://sol.sbc.org.br/index.php/sbseg_estendido/article/view/44456}
}

라이선스

이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE를 참조하세요.

도구 다운로드