
Analise e interprete um hive do registro Amcache.hve do Windows, integração com VirusTotal.
AmCache-EvilHunter é uma ferramenta de linha de comando para analisar e examinar os hives de registro Amcache.hve do Windows, identificar evidências de execução, executáveis suspeitos e integrar consultas ao VirusTotal/OpenTIP para inteligência de ameaças aprimorada.
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve offline.--start, --end).--search).--find-suspicious).--missing-publisher).--opentip, --only-detections).--vt, --only-detections).--json) ou CSV (--csv).Instale as dependências via pip:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
| Flag | Descrição |
|---|---|
-i, --input PATH | Caminho para Amcache.hve (obrigatório) |
--start YYYY-MM-DD | Incluir apenas registros nesta data ou após ela |
--end YYYY-MM-DD | Incluir apenas registros nesta data ou antes dela |
--search TERMS | Termos de pesquisa separados por vírgula, sem distinção entre maiúsculas e minúsculas |
--find-suspicious | Filtrar apenas registros que correspondem a padrões suspeitos conhecidos |
--missing-publisher | Filtrar apenas registros com Publisher ausente |
--exclude-os | Incluir apenas arquivos que não são componentes do SO |
--opentip | Habilitar consultas ao Kaspersky OpenTIP (requer a variável de ambiente OPENTIP_API_KEY) |
-v, --vt | Habilitar consultas ao VirusTotal (requer a variável de ambiente VT_API_KEY) |
--only-detections | Mostrar/salvar apenas arquivos com ≥1 detecção no VT |
--json PATH | Caminho para gravar a saída JSON completa |
--csv PATH | Caminho para gravar a saída CSV completa |
-V, --version | Mostrar informações da versão |
Analisar e exibir todos os registros:
python3 amcache_evilhunter.py -i Amcache.hve
Filtrar por intervalo de datas e pesquisar por "notepad":
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
Identificar executáveis suspeitos e consultar o VirusTotal:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
Exportar detecções do VirusTotal para JSON:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: Sua chave de API do VirusTotal usada para consultas de hash de arquivos.OPENTIP_API_KEY: Sua chave de API do OpenTIP usada para consultas de hash de arquivos.Um script build.sh é fornecido para gerar binários independentes para Linux e Windows (via Wine).
chmod +x build.sh
./build.sh
O AmCache-EvilHunter foi apresentado no XXVI Simpósio Brasileiro de Cibersegurança (SBSeg 2026).
@inproceedings{souza2026amcache,
author = {Cristian Souza and Eduardo Chavarro and Daniel Batista},
title = {AmCache-EvilHunter: Automating Evidence of Execution Extraction from the Amcache.hve Artifact},
booktitle = {Anais Estendidos do XXVI Simpósio Brasileiro de Cibersegurança},
location = {Armação dos Búzios/RJ},
year = {2026},
pages = {100--108},
publisher = {SBC},
address = {Porto Alegre, RS, Brasil},
doi = {10.5753/sbseg_estendido.2026.33555},
url = {https://sol.sbc.org.br/index.php/sbseg_estendido/article/view/44456}
}
Este projeto está licenciado sob a Licença MIT. Consulte LICENSE para obter detalhes.