
Разбор и анализ реестрового куста Windows Amcache.hve, интеграция с VirusTotal.
AmCache-EvilHunter — это инструмент командной строки для разбора и анализа реестровых кустов Windows Amcache.hve, выявления следов выполнения, подозрительных исполняемых файлов, а также интеграции с VirusTotal/OpenTIP для расширенной аналитики угроз.
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve.--start, --end).--search).--find-suspicious).--missing-publisher).--opentip, --only-detections).--vt, --only-detections).--json) или CSV (--csv).Установка зависимостей через pip:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
Разбор и отображение всех записей:
python3 amcache_evilhunter.py -i Amcache.hve
Фильтрация по диапазону дат и поиск "notepad":
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
Выявление подозрительных исполняемых файлов и запрос к VirusTotal:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
Экспорт обнаружений VirusTotal в JSON:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: Ваш API-ключ VirusTotal, используемый для поиска по хэшам файлов.OPENTIP_API_KEY: Ваш API-ключ OpenTIP, используемый для поиска по хэшам файлов.Для генерации автономных бинарных файлов для Linux и Windows (через Wine) предоставляется скрипт build.sh.
chmod +x build.sh
./build.sh
Этот проект распространяется под лицензией MIT. Подробности см. в файле LICENSE.
| Флаг | Описание |
|---|
-i, --input PATH | Путь к Amcache.hve (обязательно) |
--start YYYY-MM-DD | Включать только записи начиная с этой даты |
--end YYYY-MM-DD | Включать только записи не позднее этой даты |
--search TERMS | Поисковые запросы через запятую, без учёта регистра |
--find-suspicious | Фильтровать только записи, соответствующие известным подозрительным шаблонам |
--missing-publisher | Фильтровать только записи без издателя (Publisher) |
--exclude-os | Включать только файлы, не являющиеся компонентами ОС |
--opentip | Включить поиск в Kaspersky OpenTIP (требуется переменная окружения OPENTIP_API_KEY) |
-v, --vt | Включить поиск в VirusTotal (требуется переменная окружения VT_API_KEY) |
--only-detections | Показывать/сохранять только файлы с ≥1 обнаружением VT |
--json PATH | Путь для записи полного вывода в JSON |
--csv PATH | Путь для записи полного вывода в CSV |
-V, --version | Показать информацию о версии |