
Analyse un processus donné. Reconnaît et extrait une variété d’implants potentiellement malveillants (PE remplacés/injectés, shellcodes, hooks, correctifs en mémoire).
PE-sieve est un outil qui aide à détecter les malwares en cours d'exécution sur le système, ainsi qu'à collecter le matériel potentiellement malveillant pour une analyse plus approfondie. Il reconnaît et vide une variété d'implants dans le processus scanné : PE remplacés/injectés, shellcodes, hooks, et autres correctifs en mémoire.
Détecte les hooks inline, le Process Hollowing, le Process Doppelgänging, l'injection DLL reflective, etc.
PE-sieve est conçu pour être un moteur léger dédié à scanner un seul processus à la fois. Il peut être construit comme un EXE ou une DLL. La version DLL expose une API simple et peut être facilement intégrée avec d'autres applications.
📦 Utilise la bibliothèque : libPEConv
🤔 Avez-vous une question qui n'était pas incluse dans la FAQ ? Rejoignez les Discussions !
📌 HollowsHunter - si au lieu de scanner un seul processus vous souhaitez scanner plusieurs processus à la fois, ou même l'ensemble du système avec PE-sieve, cet outil est fait pour vous
📌 MalUnpack - offre un dépaquetage rapide d'un échantillon de malware fourni
Utilisez un clone récursif pour obtenir le dépôt avec le sous-module :
git clone --recursive https://github.com/hasherezade/pe-sieve.git
Téléchargez la dernière version, ou en savoir plus.
Disponible également via :
logo par Baran Pirinçal