AmCache-EvilHunter 是一款命令行工具,用于解析和分析 Windows Amcache.hve 注册表配置单元,识别执行痕迹、可疑可执行文件,并集成 VirusTotal/OpenTIP 查询以增强威胁情报。
https://github.com/user-attachments/assets/e23fb99b-48ad-4260-b372-2f15e5320c74
Amcache.hve 注册表配置单元。--start,--end)。--search)。--find-suspicious)。--missing-publisher)。--opentip,--only-detections)。--vt,--only-detections)。--json)或 CSV(--csv)。通过 pip 安装依赖:
pip3 install -r requirements.txt
git clone https://github.com/cristianzsh/amcache-evilhunter.git
cd amcache-evilhunter
pip3 install -r requirements.txt
python3 amcache_evilhunter.py -i path/to/Amcache.hve [选项]
解析并显示所有记录:
python3 amcache_evilhunter.py -i Amcache.hve
按日期范围筛选并搜索 "notepad":
python3 amcache_evilhunter.py -i Amcache.hve --start 2021-01-01 --end 2021-12-31 --search notepad
识别可疑可执行文件并查询 VirusTotal:
python3 amcache_evilhunter.py -i Amcache.hve --find-suspicious -v
将 VirusTotal 检测结果导出为 JSON:
export VT_API_KEY=YOUR_API_KEY
python3 amcache_evilhunter.py -i Amcache.hve -v --only-detections --json detections.json
VT_API_KEY:你的 VirusTotal API 密钥,用于文件哈希查询。OPENTIP_API_KEY:你的 OpenTIP API 密钥,用于文件哈希查询。提供了一个 build.sh 脚本,用于为 Linux 和 Windows(通过 Wine)生成独立的二进制文件。
chmod +x build.sh
./build.sh
本项目采用 MIT 许可证。详见 LICENSE。
| 标志 | 描述 |
|---|
-i, --input PATH | Amcache.hve 的路径(必需) |
--start YYYY-MM-DD | 仅包含该日期及之后的记录 |
--end YYYY-MM-DD | 仅包含该日期及之前的记录 |
--search TERMS | 逗号分隔、不区分大小写的搜索词 |
--find-suspicious | 仅筛选匹配已知可疑模式的记录 |
--missing-publisher | 仅筛选缺少发布者的记录 |
--exclude-os | 仅包含非操作系统组件文件 |
--opentip | 启用 Kaspersky OpenTIP 查询(需要设置 OPENTIP_API_KEY 环境变量) |
-v, --vt | 启用 VirusTotal 查询(需要设置 VT_API_KEY 环境变量) |
--only-detections | 仅显示/保存至少有一个 VT 检测的文件 |
--json PATH | 写入完整 JSON 输出的路径 |
--csv PATH | 写入完整 CSV 输出的路径 |
-V, --version | 显示版本信息 |