Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
amcache-evilhunter — Разбор и анализ реестрового куста Windows Amcache.hve, интеграция с VirusTotal. | Kitploit
Инструменты/GitHubGitHub/cristianzsh/amcache-evilhunter
ФорензикаАнализ вредоносных программЦифровая криминалистикаРазведка угрозРеагирование на Инциденты
GitHubcristianzsh/amcache-evilhunter

amcache-evilhunter

Разбор и анализ реестрового куста Windows Amcache.hve, интеграция с VirusTotal.

Репозиторий
1148161 день назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AmCache-EvilHunter

AmCache-EvilHunter — это инструмент командной строки для парсинга и анализа кустов реестра Windows Amcache.hve, выявления следов выполнения, подозрительных исполняемых файлов и интеграции с VirusTotal/OpenTIP для расширенной аналитики угроз.

https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74

Возможности

  • Парсинг офлайн-кустов реестра Amcache.hve.
  • Фильтрация записей по диапазону дат (--start, --end).
  • Поиск записей по ключевым словам (--search).
  • Выявление известных подозрительных исполняемых файлов (--find-suspicious).
  • Выявление исполняемых файлов без издателя (--missing-publisher).
  • Интеграция с Kaspersky OpenTIP для поиска по хешам (--opentip, --only-detections).
  • Интеграция с VirusTotal для поиска по хешам (--vt, --only-detections).
  • Экспорт результатов в JSON (--json) или CSV (--csv).

Требования

  • Python 3.7 или выше
  • requests
  • python-registry
  • rich

Установка зависимостей через pip:

pip3 install -r requirements.txt

Установка

git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt

Использование

python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]

Опции

ФлагОписание
-i, --input PATHПуть к Amcache.hve (обязательно)
--start YYYY-MM-DDВключать только записи начиная с этой даты
--end YYYY-MM-DDВключать только записи по эту дату включительно
--search TERMSПоисковые термины через запятую, без учёта регистра
--find-suspiciousФильтровать только записи, соответствующие известным подозрительным шаблонам
--missing-publisherФильтровать только записи с отсутствующим Publisher
--exclude-osВключать только файлы, не являющиеся компонентами ОС
--opentipВключить поиск через Kaspersky OpenTIP (требуется переменная окружения OPENTIP_API_KEY)
-v, --vtВключить поиск через VirusTotal (требуется переменная окружения VT_API_KEY)
--only-detectionsПоказывать/сохранять только файлы с ≥1 детекцией VT
--json PATHПуть для записи полного вывода в JSON
--csv PATHПуть для записи полного вывода в CSV
-V, --versionПоказать информацию о версии

Примеры

  • Парсинг и отображение всех записей:

    python3 amcache_evilhunter.py -i Amcache.hve
    
  • Фильтрация по диапазону дат и поиск "notepad":

    python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
    
  • Выявление подозрительных исполняемых файлов и запрос к VirusTotal:

    python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
    
  • Экспорт детекций VirusTotal в JSON:

    export VT_API_KEY=YOUR_API_KEY
    python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
    

Переменные окружения

  • VT_API_KEY: ваш API-ключ VirusTotal, используемый для поиска по хешам файлов.
  • OPENTIP_API_KEY: ваш API-ключ OpenTIP, используемый для поиска по хешам файлов.

Сборка исполняемых файлов

Предоставлен скрипт build.sh для генерации автономных бинарных файлов как для Linux, так и для Windows (через Wine).

chmod +x build.sh
./build.sh

Как цитировать эту работу

AmCache-EvilHunter был представлен на XXVI Бразильском симпозиуме по кибербезопасности (SBSeg 2026).

@inproceedings{souza2026amcache,
  author = {Cristian Souza and Eduardo Chavarro and Daniel Batista},
  title = {AmCache-EvilHunter: Automating Evidence of Execution Extraction from the Amcache.hve Artifact},
  booktitle = {Anais Estendidos do XXVI Simpósio Brasileiro de Cibersegurança},
  location = {Armação dos Búzios/RJ},
  year = {2026},
  pages = {100--108},
  publisher = {SBC},
  address = {Porto Alegre, RS, Brasil},
  doi = {10.5753/sbseg_estendido.2026.33555},
  url = {https://sol.sbc.org.br/index.php/sbseg_estendido/article/view/44456}
}

Лицензия

Этот проект распространяется под лицензией MIT. Подробности см. в LICENSE.

Скачать инструмент