
Analise e interprete um hive do registro Amcache.hve do Windows, integração com VirusTotal.
O AmCache-EvilHunter é uma ferramenta de linha de comando para analisar hives de registro Amcache.hve do Windows, identificar evidências de execução, executáveis suspeitos e integrar consultas ao VirusTotal/OpenTIP para inteligência de ameaças aprimorada.
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve offline.--start, --end).--search).--find-suspicious).--missing-publisher).--opentip, --only-detections).--vt, --only-detections).--json) ou CSV (--csv).Instale as dependências via pip:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPÇÕES]
Analisar e exibir todos os registros:
python3 amcache_evilhunter.py -i Amcache.hve
Filtrar por intervalo de datas e pesquisar por "notepad":
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
Identificar executáveis suspeitos e consultar o VirusTotal:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
Exportar detecções do VirusTotal para JSON:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: Sua chave de API do VirusTotal usada para consultas de hash de arquivos.OPENTIP_API_KEY: Sua chave de API do OpenTIP usada para consultas de hash de arquivos.Um script build.sh é fornecido para gerar binários autônomos para Linux e Windows (via Wine).
chmod +x build.sh
./build.sh
Este projeto é licenciado sob a Licença MIT. Consulte LICENSE para obter detalhes.
| Flag | Descrição |
|---|
-i, --input PATH | Caminho para Amcache.hve (obrigatório) |
--start YYYY-MM-DD | Incluir apenas registros nesta data ou posteriores |
--end YYYY-MM-DD | Incluir apenas registros nesta data ou anteriores |
--search TERMS | Termos de busca separados por vírgula, sem diferenciar maiúsculas/minúsculas |
--find-suspicious | Filtrar apenas registros que correspondam a padrões suspeitos conhecidos |
--missing-publisher | Filtrar apenas registros sem editor (Publisher) |
--exclude-os | Incluir apenas arquivos que não são componentes do sistema operacional |
--opentip | Habilitar consultas Kaspersky OpenTIP (requer a variável de ambiente OPENTIP_API_KEY) |
-v, --vt | Habilitar consultas VirusTotal (requer a variável de ambiente VT_API_KEY) |
--only-detections | Mostrar/salvar apenas arquivos com ≥1 detecção do VT |
--json PATH | Caminho para gravar a saída JSON completa |
--csv PATH | Caminho para gravar a saída CSV completa |
-V, --version | Mostrar informações de versão |