
Разбор и анализ реестрового куста Windows Amcache.hve, интеграция с VirusTotal.
AmCache-EvilHunter — это инструмент командной строки для парсинга и анализа кустов реестра Windows Amcache.hve, выявления следов выполнения, подозрительных исполняемых файлов и интеграции с VirusTotal/OpenTIP для расширенной аналитики угроз.
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve.--start, --end).--search).--find-suspicious).--missing-publisher).--opentip, --only-detections).--vt, --only-detections).--json) или CSV (--csv).Установка зависимостей через pip:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [OPTIONS]
| Флаг | Описание |
|---|---|
-i, --input PATH | Путь к Amcache.hve (обязательно) |
--start YYYY-MM-DD | Включать только записи начиная с этой даты |
--end YYYY-MM-DD | Включать только записи по эту дату включительно |
--search TERMS | Поисковые термины через запятую, без учёта регистра |
--find-suspicious | Фильтровать только записи, соответствующие известным подозрительным шаблонам |
--missing-publisher | Фильтровать только записи с отсутствующим Publisher |
--exclude-os | Включать только файлы, не являющиеся компонентами ОС |
--opentip | Включить поиск через Kaspersky OpenTIP (требуется переменная окружения OPENTIP_API_KEY) |
-v, --vt | Включить поиск через VirusTotal (требуется переменная окружения VT_API_KEY) |
--only-detections | Показывать/сохранять только файлы с ≥1 детекцией VT |
--json PATH | Путь для записи полного вывода в JSON |
--csv PATH | Путь для записи полного вывода в CSV |
-V, --version | Показать информацию о версии |
Парсинг и отображение всех записей:
python3 amcache_evilhunter.py -i Amcache.hve
Фильтрация по диапазону дат и поиск "notepad":
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
Выявление подозрительных исполняемых файлов и запрос к VirusTotal:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
Экспорт детекций VirusTotal в JSON:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY: ваш API-ключ VirusTotal, используемый для поиска по хешам файлов.OPENTIP_API_KEY: ваш API-ключ OpenTIP, используемый для поиска по хешам файлов.Предоставлен скрипт build.sh для генерации автономных бинарных файлов как для Linux, так и для Windows (через Wine).
chmod +x build.sh
./build.sh
AmCache-EvilHunter был представлен на XXVI Бразильском симпозиуме по кибербезопасности (SBSeg 2026).
@inproceedings{souza2026amcache,
author = {Cristian Souza and Eduardo Chavarro and Daniel Batista},
title = {AmCache-EvilHunter: Automating Evidence of Execution Extraction from the Amcache.hve Artifact},
booktitle = {Anais Estendidos do XXVI Simpósio Brasileiro de Cibersegurança},
location = {Armação dos Búzios/RJ},
year = {2026},
pages = {100--108},
publisher = {SBC},
address = {Porto Alegre, RS, Brasil},
doi = {10.5753/sbseg_estendido.2026.33555},
url = {https://sol.sbc.org.br/index.php/sbseg_estendido/article/view/44456}
}
Этот проект распространяется под лицензией MIT. Подробности см. в LICENSE.