ΑρχικήSecurityΝέο εργαλείο AmCache EvilHunter για ανίχνευση κακόβουλων δραστηριοτήτων

Νέο εργαλείο AmCache EvilHunter για ανίχνευση κακόβουλων δραστηριοτήτων

Το AmCache EvilHunter διαδραματίζει καθοριστικό ρόλο στην αναγνώριση κακόβουλων δραστηριοτήτων σε συστήματα Windows. Αυτό το εργαλείο επιτρέπει την αναγνώριση τόσο καλοήθους όσο και κακόβουλου λογισμικού που εκτελείται σε έναν υπολογιστή.

Δείτε επίσης: Κυβερνοεγκληματίες μιμούνται γνωστά brands για να εξαπατήσουν χρήστες

AmCache EvilHunter

Διαχειριζόμενο από το λειτουργικό σύστημα και ουσιαστικά αδιάβλητο, τα δεδομένα AmCache παραμένουν ακόμη και όταν το κακόβουλο λογισμικό αυτοδιαγράφεται, καθιστώντας το αναντικατάστατο στην αντιμετώπιση περιστατικών.

Το AmCache EvilHunter αποθηκεύει SHA-1 hashes των εκτελεσμένων αρχείων, επιτρέποντας στους επαγγελματίες DFIR να ερωτούν δημόσιες ροές πληροφοριών απειλών όπως το OpenTIP και το VirusTotal και να δημιουργούν γρήγορα δείκτες παραβίασης για αποκλεισμό σε ολόκληρο το δίκτυο.

Το νέο εργαλείο ανοιχτού κώδικα, που κυκλοφόρησε από ερευνητές της Kaspersky, απλοποιεί την ανάλυση του registry hive Amcache.hve, αυτοματοποιώντας την εξαγωγή IOC και τις αναζητήσεις πληροφοριών απειλών για την επιτάχυνση της ανίχνευσης και της απομόνωσης απειλών.

Το AmCache EvilHunter είναι ένα εργαλείο γραμμής εντολών γραμμένο σε Python που εισάγει το αρχείο C:\Windows\AppCompat\Programs\Amcache.hve και εξάγει βασικές καταχωρήσεις μεταδεδομένων.

Αναλύει κρίσιμα κλειδιά μητρώου όπως τα InventoryApplicationFile, InventoryDriverBinary, InventoryApplication και InventoryApplicationShortcut—για να αποκαλύψει διαδρομές αρχείων, δεδομένα εκδότη, χρονικές σφραγίδες LinkDate, τύπους δυαδικών αρχείων (32-bit έναντι 64-bit) και SHA-1 hashes. Ένα παράδειγμα εκτέλεσης φιλτράρει εγγραφές κατά εύρος ημερομηνιών, εξάγοντας ένα CSV όλων των εκτελέσιμων αρχείων που υπάρχουν μεταξύ 1 Σεπτεμβρίου και 30 Σεπτεμβρίου 2025.

Δείτε ακόμα: Χάκερ εκμεταλλεύονται παρόχους Dynamic DNS για κακόβουλους σκοπούς

Νέο εργαλείο AmCache EvilHunter για ανίχνευση κακόβουλων δραστηριοτήτων
Νέο εργαλείο AmCache EvilHunter για ανίχνευση κακόβουλων δραστηριοτήτων

Το πεδίο FileID περιέχει το hash με τέσσερα αρχικά μηδενικά, ενώ οι σημαίες Size και IsOsComponent βοηθούν τους αναλυτές να διακρίνουν τα δυαδικά συστήματα από πιθανό κακόβουλο λογισμικό.

Η Kaspersky δήλωσε ότι τα χαρακτηριστικά του AmCache-EvilHunter περιλαμβάνουν ενσωμάτωση πληροφοριών απειλών και προηγμένες επιλογές φιλτραρίσματος. Η σημαία –find-suspicious εφαρμόζει ευρετικές μεθόδους—όπως ονόματα ενός γράμματος (1.exe), τυχαία ονόματα εξαγωνικών και κοινές παραλλαγές τυπογραφικών λαθών όπως το scvhost.exe για να επισημάνει ανώμαλες καταχωρήσεις.

Πρόσθετες σημαίες, –missing-publisher και –exclude-os, μειώνουν περαιτέρω τον θόρυβο φιλτράροντας στα υπογεγραμμένα στοιχεία του λειτουργικού συστήματος. Για κάθε αναγνωρισμένο hash, οι χρήστες μπορούν να εκτελέσουν αυτόματες αναζητήσεις στο VirusTotal και στο Kaspersky OpenTIP, προσθέτοντας αριθμούς ανίχνευσης και ετικέτες ταξινόμησης απειλών στην έξοδο.

Οι αναλυτές μπορούν επίσης να αναζητήσουν συγκεκριμένες λέξεις-κλειδιά ή τιμές ProgramId χρησιμοποιώντας –search “winscp.exe” για να επιβεβαιώσουν την παρουσία διαγραμμένων ή παροδικών εργαλείων.

Το AmCache EvilHunter χρησιμοποιεί τη βιβλιοθήκη Python Registry για να φορτώσει το hive σε μορφή REGF ενώ διατρέχει τα υποκλειδιά και τις τιμές του.

Δείτε επίσης: Κυβερνοασφάλεια: 6 καινοτόμοι τρόποι χρήσης της AI

Νέο εργαλείο AmCache EvilHunter για ανίχνευση κακόβουλων δραστηριοτήτων

Η αρθρωτή αρχιτεκτονική του επιτρέπει στους προγραμματιστές να επεκτείνουν την υποστήριξη για προσαρμοσμένες ροές IOC ή να ενσωματωθούν με πλατφόρμες SOAR. Τα δυαδικά και τα σενάρια είναι διαθέσιμα στο GitHub για ανάπτυξη τόσο σε Windows όσο και σε Linux.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS