Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
amcache-evilhunter — Analise e interprete um hive do registro Amcache.hve do Windows, integração com VirusTotal. | Kitploit
Ferramentas/GitHubGitHub/cristianzsh/amcache-evilhunter
Análise ForenseAnálise de MalwareForensia DigitalInteligência de AmeaçasResposta a Incidentes
GitHubcristianzsh/amcache-evilhunter

amcache-evilhunter

Analise e interprete um hive do registro Amcache.hve do Windows, integração com VirusTotal.

Ver Repositório
114816há 2 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

AmCache-EvilHunter

AmCache-EvilHunter é uma ferramenta de linha de comando para analisar e examinar os hives de registro Amcache.hve do Windows, identificar evidências de execução, executáveis suspeitos e integrar consultas ao VirusTotal/OpenTIP para inteligência de ameaças aprimorada.

https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74

Recursos

  • Analisa hives de registro Amcache.hve offline.
  • Filtra registros por intervalo de datas (--start, --end).
  • Pesquisa registros usando palavras-chave (--search).
  • Identifica executáveis suspeitos conhecidos (--find-suspicious).
  • Identifica executáveis sem um publicador (--missing-publisher).
  • Integração com o Kaspersky OpenTIP para consultas de hash (--opentip, --only-detections).
  • Integração com o VirusTotal para consultas de hash (--vt, --only-detections).
  • Exporta resultados para JSON (--json) ou CSV (--csv).

Requisitos

  • Python 3.7 ou superior
  • requests
  • python-registry
  • rich

Instale as dependências via pip:

pip3 install -r requirements.txt

Instalação

git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt

Uso

python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]

Opções

FlagDescrição
-i, --input PATHCaminho para Amcache.hve (obrigatório)
--start YYYY-MM-DDIncluir apenas registros nesta data ou após ela
--end YYYY-MM-DDIncluir apenas registros nesta data ou antes dela
--search TERMSTermos de pesquisa separados por vírgula, sem distinção entre maiúsculas e minúsculas
--find-suspiciousFiltrar apenas registros que correspondem a padrões suspeitos conhecidos
--missing-publisherFiltrar apenas registros com Publisher ausente
--exclude-osIncluir apenas arquivos que não são componentes do SO
--opentipHabilitar consultas ao Kaspersky OpenTIP (requer a variável de ambiente OPENTIP_API_KEY)
-v, --vtHabilitar consultas ao VirusTotal (requer a variável de ambiente VT_API_KEY)
--only-detectionsMostrar/salvar apenas arquivos com ≥1 detecção no VT
--json PATHCaminho para gravar a saída JSON completa
--csv PATHCaminho para gravar a saída CSV completa
-V, --versionMostrar informações da versão

Exemplos

  • Analisar e exibir todos os registros:

    python3 amcache_evilhunter.py -i Amcache.hve
    
  • Filtrar por intervalo de datas e pesquisar por "notepad":

    python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
    
  • Identificar executáveis suspeitos e consultar o VirusTotal:

    python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
    
  • Exportar detecções do VirusTotal para JSON:

    export VT_API_KEY=YOUR_API_KEY
    python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
    

Variáveis de ambiente

  • VT_API_KEY: Sua chave de API do VirusTotal usada para consultas de hash de arquivos.
  • OPENTIP_API_KEY: Sua chave de API do OpenTIP usada para consultas de hash de arquivos.

Compilando executáveis

Um script build.sh é fornecido para gerar binários independentes para Linux e Windows (via Wine).

chmod +x build.sh
./build.sh

Como citar este trabalho

O AmCache-EvilHunter foi apresentado no XXVI Simpósio Brasileiro de Cibersegurança (SBSeg 2026).

@inproceedings{souza2026amcache,
  author = {Cristian Souza and Eduardo Chavarro and Daniel Batista},
  title = {AmCache-EvilHunter: Automating Evidence of Execution Extraction from the Amcache.hve Artifact},
  booktitle = {Anais Estendidos do XXVI Simpósio Brasileiro de Cibersegurança},
  location = {Armação dos Búzios/RJ},
  year = {2026},
  pages = {100--108},
  publisher = {SBC},
  address = {Porto Alegre, RS, Brasil},
  doi = {10.5753/sbseg_estendido.2026.33555},
  url = {https://sol.sbc.org.br/index.php/sbseg_estendido/article/view/44456}
}

Licença

Este projeto está licenciado sob a Licença MIT. Consulte LICENSE para obter detalhes.

Baixar ferramenta