
Windows Amcache.hve 레지스트리 하이브를 파싱 및 분석하고, VirusTotal 통합을 지원합니다.
AmCache-EvilHunter는 Windows Amcache.hve 레지스트리 하이브를 파싱하고 분석하여 실행 증거와 의심스러운 실행 파일을 식별하고, VirusTotal/OpenTIP 조회를 통합하여 향상된 위협 인텔리전스를 제공하는 명령줄 도구입니다.
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve 레지스트리 하이브를 파싱합니다.--start, --end).--search).--find-suspicious).--missing-publisher).--opentip, --only-detections).--vt, --only-detections).--json) 또는 CSV (--csv)로 내보냅니다.pip을 통해 의존성을 설치합니다:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
모든 레코드를 파싱하고 표시:
python3 amcache_evilhunter.py -i Amcache.hve
날짜 범위로 필터링하고 "notepad" 검색:
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
의심스러운 실행 파일 식별 및 VirusTotal 조회:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
VirusTotal 탐지 결과를 JSON으로 내보내기:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: 파일 해시 조회에 사용되는 VirusTotal API 키입니다.OPENTIP_API_KEY: 파일 해시 조회에 사용되는 OpenTIP API 키입니다.Linux 및 Windows(Wine 경유)용 독립 실행형 바이너리를 생성하기 위한 build.sh 스크립트가 제공됩니다.
chmod +x build.sh
./build.sh
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE를 참조하세요.
| 플래그 | 설명 |
|---|
-i, --input PATH | Amcache.hve의 경로 (필수) |
--start YYYY-MM-DD | 이 날짜 이후의 레코드만 포함 |
--end YYYY-MM-DD | 이 날짜 이전의 레코드만 포함 |
--search TERMS | 쉼표로 구분된 대소문자를 구분하지 않는 검색어 |
--find-suspicious | 알려진 의심스러운 패턴과 일치하는 레코드만 필터링 |
--missing-publisher | 게시자가 누락된 레코드만 필터링 |
--exclude-os | OS 구성 요소가 아닌 파일만 포함 |
--opentip | Kaspersky OpenTIP 조회 활성화 (OPENTIP_API_KEY 환경 변수 필요) |
-v, --vt | VirusTotal 조회 활성화 (VT_API_KEY 환경 변수 필요) |
--only-detections | VT 탐지가 1건 이상인 파일만 표시/저장 |
--json PATH | 전체 JSON 출력을 작성할 경로 |
--csv PATH | 전체 CSV 출력을 작성할 경로 |
-V, --version | 버전 정보 표시 |