Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
amcache-evilhunter — Разбор и анализ реестрового куста Windows Amcache.hve, интеграция с VirusTotal. | Kitploit
Инструменты/GitHubGitHub/cristianzsh/amcache-evilhunter
ФорензикаАнализ вредоносных программЦифровая криминалистикаРазведка угрозРеагирование на Инциденты
GitHubcristianzsh/amcache-evilhunter

amcache-evilhunter

Разбор и анализ реестрового куста Windows Amcache.hve, интеграция с VirusTotal.

Репозиторий
11481 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AmCache-EvilHunter

AmCache-EvilHunter — это инструмент командной строки для разбора и анализа реестровых кустов Windows Amcache.hve, выявления следов выполнения, подозрительных исполняемых файлов, а также интеграции с VirusTotal/OpenTIP для расширенной аналитики угроз.

https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74

Возможности

  • Разбор автономных реестровых кустов Amcache.hve.
  • Фильтрация записей по диапазону дат (--start, --end).
  • Поиск записей по ключевым словам (--search).
  • Выявление известных подозрительных исполняемых файлов (--find-suspicious).
  • Выявление исполняемых файлов без издателя (--missing-publisher).
  • Интеграция с Kaspersky OpenTIP для поиска по хэшам (--opentip, --only-detections).
  • Интеграция с VirusTotal для поиска по хэшам (--vt, --only-detections).
  • Экспорт результатов в JSON (--json) или CSV (--csv).

Требования

  • Python 3.7 или выше
  • requests
  • python-registry
  • rich

Установка зависимостей через pip:

root@kitploit:~
pip3 install -r requirements.txt

Установка

root@kitploit:~
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt

Использование

root@kitploit:~
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]

Параметры

Примеры

  • Разбор и отображение всех записей:

    root@kitploit:~
    python3 amcache_evilhunter.py -i Amcache.hve
    
  • Фильтрация по диапазону дат и поиск "notepad":

    root@kitploit:~
    python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
    
  • Выявление подозрительных исполняемых файлов и запрос к VirusTotal:

    root@kitploit:~
    python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
    
  • Экспорт обнаружений VirusTotal в JSON:

    root@kitploit:~
    export VT_API_KEY=YOUR_API_KEY
    python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
    

Переменные окружения

  • VT_API_KEY: Ваш API-ключ VirusTotal, используемый для поиска по хэшам файлов.
  • OPENTIP_API_KEY: Ваш API-ключ OpenTIP, используемый для поиска по хэшам файлов.

Сборка исполняемых файлов

Для генерации автономных бинарных файлов для Linux и Windows (через Wine) предоставляется скрипт build.sh.

root@kitploit:~
chmod +x build.sh
./build.sh

Лицензия

Этот проект распространяется под лицензией MIT. Подробности см. в файле LICENSE.

Скачать инструмент
ФлагОписание
-i, --input PATHПуть к Amcache.hve (обязательно)
--start YYYY-MM-DDВключать только записи начиная с этой даты
--end YYYY-MM-DDВключать только записи не позднее этой даты
--search TERMSПоисковые запросы через запятую, без учёта регистра
--find-suspiciousФильтровать только записи, соответствующие известным подозрительным шаблонам
--missing-publisherФильтровать только записи без издателя (Publisher)
--exclude-osВключать только файлы, не являющиеся компонентами ОС
--opentipВключить поиск в Kaspersky OpenTIP (требуется переменная окружения OPENTIP_API_KEY)
-v, --vtВключить поиск в VirusTotal (требуется переменная окружения VT_API_KEY)
--only-detectionsПоказывать/сохранять только файлы с ≥1 обнаружением VT
--json PATHПуть для записи полного вывода в JSON
--csv PATHПуть для записи полного вывода в CSV
-V, --versionПоказать информацию о версии