
يفحص عملية معينة. يتعرف على ويُفرغ مجموعة متنوعة من البرامج الضارة المحتملة (ملفات PE مستبدلة/محقونة، shellcodes، hooks، تصحيحات في الذاكرة).
PE-sieve هي أداة تساعد في كشف البرامج الضارة التي تعمل على النظام، وكذلك في جمع المواد الخبيثة المحتملة لمزيد من التحليل. تتعرف على مجموعة متنوعة من الإضافات (implants) داخل العملية الممسوحة ضوئيًا وتفرّغها: PEs مستبدلة/محقونة، shellcodes، hooks، وتصحيحات أخرى في الذاكرة.
تكتشف inline hooks، Process Hollowing، Process Doppelgänging، Reflective DLL Injection، وغيرها.
PE-sieve مصممة لتكون محركًا خفيف الوزن مخصصًا لمسح عملية واحدة في كل مرة. يمكن بناؤها كملف EXE أو DLL. إصدار DLL يعرض API بسيط ويمكن دمجه بسهولة مع تطبيقات أخرى.
📦 تستخدم المكتبة: libPEConv
🤔 هل لديك سؤال لم يُذكر في الأسئلة الشائعة؟ انضم إلى المناقشات!
هناك أدوات أخرى تستخدم PE-sieve كمحرك، ولكنها تركز على حالات استخدام محددة. تقدم ميزات إضافية ومرشحات فوق قاعدته.
📌 HollowsHunter - إذا كنت تريد بدلاً من مسح عملية واحدة مسح عمليات متعددة مرة واحدة، أو حتى النظام بأكمله باستخدام PE-sieve، فهذه هي الأداة المناسبة لك
📌 MalUnpack - يوفر تفكيكًا (unpacking) سريعًا لعينة برامج ضارة موفرة
استخدم الاستنساخ العودي للحصول على المستودع مع الوحدة الفرعية:
git clone --recursive https://github.com/hasherezade/pe-sieve.git
قم بتنزيل أحدث إصدار، أو اقرأ المزيد.
متاح أيضًا عبر:
الشعار من تصميم Baran Pirinçal