
Escanea un proceso dado. Reconoce y vuelca una variedad de implantes potencialmente maliciosos (PEs reemplazados/inyectados, shellcodes, hooks, parches en memoria).
PE-sieve es una herramienta que ayuda a detectar malware en ejecución en el sistema, así como a recolectar el material potencialmente malicioso para su posterior análisis. Reconoce y vuelca una variedad de implantes dentro del proceso escaneado: PE reemplazados/inyectados, shellcodes, hooks y otros parches en memoria.
Detecta inline hooks, Process Hollowing, Process Doppelgänging, Reflective DLL Injection, etc.
PE-sieve está diseñado para ser un motor ligero dedicado a escanear un solo proceso a la vez. Se puede compilar como EXE o como DLL. La versión DLL expone una API simple y puede integrarse fácilmente con otras aplicaciones.
📦 Usa la biblioteca: libPEConv
🤔 ¿Tienes alguna pregunta que no esté incluida en las FAQ? ¡Únete a las Discusiones!
Existen otras herramientas que utilizan PE-sieve como motor, pero se centran en casos de uso específicos. Ofrecen características y filtros adicionales sobre su base.
📌 HollowsHunter - si en lugar de escanear un solo proceso quieres escanear múltiples procesos a la vez, o incluso todo el sistema con PE-sieve, esta es la herramienta para ti
📌 MalUnpack - ofrece un desempaquetado rápido de la muestra de malware proporcionada
Usa clonado recursivo para obtener el repositorio junto con el submódulo:
git clone --recursive https://github.com/hasherezade/pe-sieve.git
Descarga la última versión, o lee más.
Disponible también a través de:
logo por Baran Pirinçal