Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
pe_tree — Python मॉड्यूल जो pefile और PyQt5 का उपयोग करके Portable Executable (PE) फ़ाइलों को ट्री-व्यू में देखने के लिए है। इसका उपयोग IDA Pro और Rekall के साथ मेमोरी में PE फ़ाइलों को डंप करने और इम्पोर्ट्स को पुनर्निर्मित करने के लिए भी किया जा सकता है। | Kitploit
उपकरण/GitHubGitHub/blackberry/pe_tree
मेमोरी फोरेंसिकभेद्यता विश्लेषणरिवर्स इंजीनियरिंगडीबगर्सफोरेंसिकमालवेयर विश्लेषणडिजिटल फोरेंसिकबाइनरी विश्लेषणArchived
GitHubblackberry/pe_tree

pe_tree

Python मॉड्यूल जो pefile और PyQt5 का उपयोग करके Portable Executable (PE) फ़ाइलों को ट्री-व्यू में देखने के लिए है। इसका उपयोग IDA Pro और Rekall के साथ मेमोरी में PE फ़ाइलों को डंप करने और इम्पोर्ट्स को पुनर्निर्मित करने के लिए भी किया जा सकता है।

1.3k17384 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

PE Tree

PE Tree एक Python मॉड्यूल है जो Portable Executable (PE) files को pefile और PyQt5 का उपयोग करके ट्री-व्यू में देखने के लिए है। इसका उपयोग IDA Pro, Ghidra, Volatility, Rekall और minidump के साथ भी किया जा सकता है ताकि मेमोरी में PE फ़ाइलों को देखा जा सके और डंप किया जा सके, साथ ही इम्पोर्ट टेबल पुनर्निर्माण किया जा सके।

विषय सूची

  1. विशेषताएँ
  2. एप्लिकेशन
    • आवश्यकताएँ
    • विशेषताएँ
    • स्थापना
      • Windows
      • Mac/Linux
      • डेवलपर्स के लिए
    • उपयोग
    • डार्क-मोड
  3. IDAPython
    • आवश्यकताएँ
    • विशेषताएँ
    • स्थापना
      • setuptools का उपयोग करके
      • मैन्युअल रूप से स्थापित करें
      • डेवलपर्स के लिए
    • उपयोग
    • उदाहरण
      • मेमोरी में PE फ़ाइलें डंप करना
  4. Rekall
    • आवश्यकताएँ
    • विशेषताएँ
    • स्थापना
    • उपयोग
  5. Volatility
    • आवश्यकताएँ
    • विशेषताएँ
    • स्थापना
    • उपयोग
  6. Ghidra
    • आवश्यकताएँ
    • विशेषताएँ
    • स्थापना
    • उपयोग
  7. Minidump
    • आवश्यकताएँ
    • विशेषताएँ
    • स्थापना
    • उपयोग
  8. कॉन्फ़िगरेशन
    • अवलोकन
    • विकल्प
    • स्थान
    • तीसरे पक्ष का डेटा साझा करना
  9. समस्या निवारण
  10. योगदान
    • डेवलपर दस्तावेज़ीकरण
  11. लाइसेंस

विशेषताएँ

  • प्लगइन्स के साथ स्टैंडअलोन एप्लिकेशन:
    • IDA Pro
    • Ghidra
    • Volatility
    • Rekall
    • Minidumps
    • Carving
  • Windows, Linux और Mac को सपोर्ट करता है
  • PE फ़ाइलों और मेमोरी इमेज को पार्स करना:
    • फ़ाइल-सिस्टम
    • ZIP आर्काइव (पासवर्ड सुरक्षित सहित)
    • Windows मेमोरी डंप (raw, EWF, vmem आदि)
    • लाइव Windows मेमोरी (rekall का उपयोग करके)
    • Windows Minidump
    • IDA Pro डेटाबेस
    • Ghidra डेटाबेस
    • बाइनरी फ़ाइल कार्विंग
  • रेनबो PE मैप:
    • PE संरचनाओं, आकार और फ़ाइल स्थान का उच्च-स्तरीय अवलोकन प्रदान करता है
    • PE नमूनों का तेजी से दृश्य अवलोकन और तुलना करने की अनुमति देता है
  • निम्नलिखित PE हेडर को ट्री-व्यू में प्रदर्शित करता है:
    • MZ हेडर
    • DOS स्टब
    • Rich हेडर
    • NT/File/Optional हेडर
    • डेटा निर्देशिकाएँ
    • सेक्शन
    • इम्पोर्ट्स
    • एक्सपोर्ट्स
    • डीबग जानकारी
    • लोड कॉन्फ़िग
    • TLS
    • संसाधन
    • संस्करण जानकारी
    • प्रमाणपत्र
    • ओवरले
  • डेटा निकालें और सहेजें:
    • DOS स्टब
    • सेक्शन
    • संसाधन
    • प्रमाणपत्र
    • ओवरले
    • आगे हेरफेर के लिए CyberChef में निर्यात करें
  • VirusTotal खोजें:
    • फ़ाइल हैश
    • PDB पथ
    • टाइमस्टैम्प
    • सेक्शन हैश/नाम
    • इम्पोर्ट हैश/नाम
    • एक्सपोर्ट नाम
    • संसाधन हैश
    • प्रमाणपत्र क्रमांक
  • लोड की गई PE इमेज को मेमोरी से डंप करें:
    • सेक्शन पॉइंटर और आकार सही करें
    • PE हेडर सही करें:
      • अनावश्यक डेटा निर्देशिका पॉइंटर हटाएं
      • PE चेकसम की पुनर्गणना करें
      • एंट्री-पॉइंट अपडेट करें
    • कई विधियों का उपयोग करके इम्पोर्ट एड्रेस और डायरेक्टरी टेबल (IAT/IDT) का पुनर्निर्माण करें:
      1. मौजूदा IAT/IDT का उपयोग करें
      2. मौजूदा IAT से IDT का पुनर्निर्माण करें
      3. डिसअसेंबली (IDA Pro, Ghidra या capstone का उपयोग करके) से IAT और IDT का पुनर्निर्माण करें

एप्लिकेशन

PE Tree स्टैंडअलोन एप्लिकेशन फ़ाइलों, फ़ोल्डरों और ZIP आर्काइव में पोर्टेबल एक्ज़ीक्यूटेबल ढूंढता है।

PE Tree standalone application

आवश्यकताएँ

  • Python 3.5+

विशेषताएँ

  • PE फ़ाइलों के लिए फ़ाइलों और फ़ोल्डरों को स्कैन करें
  • ZIP आर्काइव (पासवर्ड सुरक्षित सहित infected के साथ) से PE फ़ाइलें निकालें
  • बाइनरी फ़ाइलों से PE फ़ाइलें कार्व करें
  • capstone के साथ डिसअसेंबली के लिए VA/RVA पर डबल-क्लिक करें
  • हेक्स-डंप डेटा

स्थापना

pip का उपयोग करके (अनुशंसित)

एक नए वर्चुअल वातावरण और pip का उपयोग करके सीधे GitHub से स्थापित करें:

Windows
root@kitploit:~
> virtualenv env
> env\Scripts\activate
> pip install --upgrade pip
> pip install git+https://github.com/blackberry/pe_tree.git
Mac/Linux
root@kitploit:~
$ python3 -m venv env
$ source ./env/bin/activate
$ pip install --upgrade pip
$ pip install git+https://github.com/blackberry/pe_tree.git

डेवलपर्स के लिए

रिपॉजिटरी को क्लोन करें और डेवलपमेंट के लिए सेटअप करें:

Windows
root@kitploit:~
> git clone https://github.com/blackberry/pe_tree.git
> cd pe_tree
> virtualenv env
> env\Scripts\activate
> pip install -e .
Mac/Linux
root@kitploit:~
$ git clone https://github.com/blackberry/pe_tree.git
$ cd pe_tree
$ python3 -m venv env
$ source ./env/bin/activate
$ pip install -e .

उपयोग

PE Tree चलाएं और फ़ाइलों, फ़ोल्डरों और ZIP आर्काइव में पोर्टेबल एक्ज़ीक्यूटेबल स्कैन करें:

root@kitploit:~
$ pe-tree -h
usage: pe-tree [-h] [filenames [filenames ...]]

PE-Tree

positional arguments:
  filenames   Path(s) to file/folder/zip

optional arguments:
  -h, --help  show this help message and exit

PE Tree चलाएं और बाइनरी फ़ाइल से पोर्टेबल एक्ज़ीक्यूटेबल फ़ाइलों को carve करने का प्रयास करें:

root@kitploit:~
$ pe-tree-carve -h
usage: pe-tree-carve [-h] filename

PE-Tree (Carve)

positional arguments:
  filename    Path to file to carve

optional arguments:
  -h, --help  show this help message and exit

डार्क-मोड

QDarkStyle स्थापित करके डार्क-मोड सक्षम किया जा सकता है:

root@kitploit:~
$ pip install qdarkstyle

IDAPython

PE Tree IDAPython प्लगइन IDA डेटाबेस में पोर्टेबल एक्ज़ीक्यूटेबल ढूंढता है।

PE Tree IDAPython plugin

आवश्यकताएँ

  • Python 2.7 के साथ IDA Pro 7.0+
  • Python 2.7 या 3.5+ के साथ IDA Pro 7.4+

विशेषताएँ

  • PE फ़ाइल संरचनाओं का आसान नेविगेशन
  • PE Tree में मेमोरी एड्रेस पर डबल-क्लिक करके IDA-view या hex-view में देखें
  • IDB में इन-मेमोरी PE इमेज खोजें और;
    • इम्पोर्ट का पुनर्निर्माण करें (IAT + IDT)
    • पुनर्निर्मित PE फ़ाइलें डंप करें
    • IDB में PE फ़ाइल संरचनाओं को स्वचालित रूप से कमेंट करें
    • IDB में IAT ऑफ़सेट को स्वचालित रूप से लेबल करें

स्थापना

IDAPython प्लगइन के रूप में स्थापित करने और चलाने के लिए आप या तो setuptools का उपयोग कर सकते हैं या मैन्युअल रूप से स्थापित कर सकते हैं।

setuptools का उपयोग करके

  1. pe_tree डाउनलोड करें और IDA द्वारा उपयोग किए जाने वाले ग्लोबल Python इंटरप्रेटर के लिए स्थापित करें:

    root@kitploit:~
    $ git clone https://github.com/blackberry/pe_tree.git
    $ cd pe_tree
    $ python setup.py develop --ida
    
  2. pe_tree_ida.py को अपने IDA प्लगइन फ़ोल्डर में कॉपी करें

मैन्युअल रूप से स्थापित करें

  1. pe_tree डाउनलोड करें और IDA द्वारा उपयोग किए जाने वाले ग्लोबल Python इंटरप्रेटर के लिए आवश्यकताएँ स्थापित करें:

    root@kitploit:~
    $ git clone https://github.com/blackberry/pe_tree.git
    $ cd pe_tree
    $ pip install -r requirements.txt
    
  2. pe_tree_ida.py और ./pe_tree/ की सामग्री को अपने IDA प्लगइन फ़ोल्डर में कॉपी करें

डेवलपर्स के लिए

प्लगइन के रूप में स्थापित करने के बजाय, IDA के अंतर्गत एक स्क्रिप्ट के रूप में चलाने के लिए, पहले ग्लोबल Python इंस्टॉलेशन के लिए pe_tree पैकेज की आवश्यकताएँ स्थापित करें:

root@kitploit:~
$ pip install -r requirements.txt

फिर pe_tree_ida.py को IDA के अंतर्गत चलाएं:

File -> Script file... -> pe_tree_ida.py -> Open

IDA प्लगइन फ़ोल्डर

OSप्लगइन फ़ोल्डर
Windows%ProgramFiles%\IDA Pro 7.X\plugins
Linux/opt/ida-7.X/plugins
Mac~/.idapro/plugins

उपयोग

  1. IDA Pro लॉन्च करें और एक PE फ़ाइल को डिसअसेंबल करें (सर्वोत्तम परिणामों के लिए हमेशा Manual Load और Load Resources चुनें!)

  2. PE Tree प्लगइन लोड करें:

    Edit -> Plugins -> PE Tree

उदाहरण

मेमोरी में PE फ़ाइलें डंप करना

नीचे एक पैक की गई PE फ़ाइल (उदाहरण के लिए MPRESS या UPX) को डंप करने और इम्पोर्ट का पुनर्निर्माण करने के मूल चरण दिए गए हैं (यह मानते हुए कि इमेज बेस/एंट्री-पॉइंट काफी मानक है):

  1. IDA Pro लॉन्च करें और MPRESS या UPX पैक की गई PE फ़ाइल को डिसअसेंबल करें (Manual Load और Load Resources चुनें)

  2. एक डीबगर चुनें (Windows या Bochs) और OEP (आमतौर पर 0x00401000, लेकिन हमेशा नहीं!) तक चलाएं

  3. इस बिंदु पर आप एक मेमोरी स्नैपशॉट ले सकते हैं (सभी सेगमेंट सहेजते हुए) और IDB को बाद में उपयोग के लिए सहेज सकते हैं

  4. सुनिश्चित करें कि IDA ने सभी कोड ढूंढ लिए हैं:

    Options -> General -> Analysis -> Reanalyze program

  5. PE Tree IDAPython प्लगइन खोलें, दाएँ पैनल में राइट-क्लिक करें और चुनें:

    Add PE -> Search IDB

    यह IDB को MZ/PE हेडर के लिए स्कैन करेगा और जो भी मॉड्यूल मिलेंगे उन्हें प्रदर्शित करेगा।

  6. HEADER-0x00400000 (या उपयुक्त मॉड्यूल नाम) पर राइट-क्लिक करें और Dump... चुनें

  7. AddressOfEntryPoint निर्दिष्ट करें (आमतौर पर 0x1000, लेकिन फिर से, हमेशा नहीं!)

  8. सुनिश्चित करें कि Rebuild IDT/IAT चयनित है

  9. डंप करें!

एक नई एक्ज़ीक्यूटेबल बनाई जाएगी जो मेमोरी/IDB से प्राप्त अनपैक्ड सेक्शन डेटा का उपयोग करेगी, जबकि .pe_tree नाम का एक नया सेक्शन और पुनर्निर्मित IAT, हिंट नाम तालिका और IDT को PE फ़ाइल में जोड़ा जाएगा (काफी हद तक .idata सेक्शन की तरह)। यदि निष्पादन के दौरान एंट्री-पॉइंट मेमोरी सेगमेंट को (उदाहरण के लिए VirtualProtect के माध्यम से) राइटेबल चिह्नित किया गया है, तो एंट्री-पॉइंट सेक्शन की विशेषताओं को भी राइटेबल चिह्नित किया जाएगा। अंत में, BASERELOC, BOUND_IMPORT और SECURITY डेटा निर्देशिकाओं को शून्य चिह्नित किया जाता है, और OPTIONAL_HEADER चेकसम की पुनर्गणना की जाती है (यदि निर्दिष्ट हो)।

उपरोक्त दृष्टिकोण का उपयोग करके उन कई इन-मेमोरी PE फ़ाइलों को डंप करना संभव है जिन्हें या तो अनपैक किया गया है, इंजेक्ट किया गया है, रिफ्लेक्टिव रूप से लोड किया गया है या हॉलो किया गया है आदि।

Rekall

PE Tree Rekall प्लगइन Windows मेमोरी डंप में पोर्टेबल एक्ज़ीक्यूटेबल ढूंढता है।

PE Tree Rekall plugin

आवश्यकताएँ

  • Python 3+

विशेषताएँ

  • Windows मेमोरी डंप या लाइव सिस्टम के विरुद्ध काम करता है
  • PE मॉड्यूल को देखें, डंप करें और पुनर्निर्माण करें:
    • सक्रिय प्रक्रियाओं और DLLs से
    • लोड किए गए कर्नेल-मोड ड्राइवरों से

स्थापना

  1. GitHub से Rekall स्थापित करें।
  2. उसी वर्चुअल वातावरण के अंतर्गत PE Tree स्टैंडअलोन एप्लिकेशन स्थापित करें (देखें स्थापना)।

उपयोग

Rekall चलाएं और लाइव सिस्टम पर सक्रिय प्रक्रियाओं, DLLs और ड्राइवरों को देखें:

root@kitploit:~
$ rekall --live Memory
[1] Live (Memory) 00:00:00> run -i pe_tree_rekall.py

वैकल्पिक रूप से, किसी मौजूदा मेमोरी डंप के विरुद्ध Rekall/PE Tree चलाएं:

root@kitploit:~
$rekall -f memory.vmem
[1] memory.vmem 00:00:00> run -i pe_tree_rekall.py

Volatility

PE Tree Volatility प्लगइन Windows मेमोरी डंप में पोर्टेबल एक्ज़ीक्यूटेबल ढूंढता है।

PE Tree Volatility plugin

आवश्यकताएँ

  • Python 3.5+

विशेषताएँ

  • Windows मेमोरी डंप के विरुद्ध काम करता है
  • PE मॉड्यूल को देखें, डंप करें और पुनर्निर्माण करें:
    • सक्रिय प्रक्रियाओं और DLLs से
    • लोड किए गए कर्नेल-मोड ड्राइवरों से

स्थापना

  1. GitHub से Volatility3 स्थापित करें।
  2. उसी वर्चुअल वातावरण के अंतर्गत PE Tree स्टैंडअलोन एप्लिकेशन स्थापित करें (देखें स्थापना)।

उपयोग

root@kitploit:~
$ pe-tree-vol -h
usage: pe-tree-vol [-h] filename

PE-Tree (Volatility)

positional arguments:
  filename    Path to memory dump

optional arguments:
  -h, --help  show this help message and exit

Ghidra

PE Tree Ghidra प्लगइन Ghidra डेटाबेस में पोर्टेबल एक्ज़ीक्यूटेबल ढूंढता है।

PE Tree Ghidra plugin

आवश्यकताएँ

  • Python 3.5+
  • Ghidra Bridge

विशेषताएँ

  • PE फ़ाइल संरचनाओं का आसान नेविगेशन
  • PE Tree में मेमोरी एड्रेस पर डबल-क्लिक करके Ghidra डिसअसेंबली/हेक्स-व्यू में देखें
  • इम्पोर्ट का पुनर्निर्माण करें (IAT + IDT)
  • पुनर्निर्मित PE फ़ाइलें डंप करें

स्थापना

  1. PE Tree स्थापित करें (देखें स्थापना)
  2. Ghidra Bridge स्थापित करें

उपयोग

  1. Ghidra Bridge सर्वर प्रारंभ करें
  2. PE Tree Ghidra प्लगइन चलाएं
root@kitploit:~
$ pe-tree-ghidra -h
usage: pe-tree-ghidra [-h] [--server SERVER] [--port PORT]

PE-Tree (Ghidra)

optional arguments:
  -h, --help       show this help message and exit
  --server SERVER  Ghidra bridge server IP (default: 127.0.0.1)
  --port PORT      Ghidra bridge server port (default: 4768)

Minidump

PE Tree Minidump प्लगइन Windows Minidumps में पोर्टेबल एक्ज़ीक्यूटेबल ढूंढता है।

PE Tree Minidump plugin

आवश्यकताएँ

  • Python 3.6+
  • minidump

विशेषताएँ

  • Windows Minidump (.dmp) फ़ाइल से PE मॉड्यूल देखें, डंप करें और पुनर्निर्माण करें

स्थापना

  1. PE Tree स्थापित करें (देखें स्थापना)
  2. minidump स्थापित करें (pip install minidump)

उपयोग

root@kitploit:~
$ pe-tree-minidump -h
usage: pe-tree-minidump [-h] filename

PE-Tree (Minidump)

positional arguments:
  filename    Path to .dmp file

optional arguments:
  -h, --help  show this help message and exit

कॉन्फ़िगरेशन

अवलोकन

कॉन्फ़िगरेशन एक INI फ़ाइल में संग्रहीत होता है और डिफ़ॉल्ट रूप से निम्नलिखित मानों पर सेट होता है:

root@kitploit:~
[config]
debug = False
fonts = Consolas,Monospace,Courier
passwords = ,infected
virustotal_url = https://www.virustotal.com/gui/search
cyberchef_url = https://gchq.github.io/CyberChef

विकल्प

स्थान

तीसरे पक्ष का डेटा साझा करना

निम्नलिखित जानकारी तीसरे पक्ष के वेब-एप्लिकेशन के साथ साझा की जाएगी (कॉन्फ़िगरेशन पर निर्भर करता है) निम्नलिखित शर्तों के तहत:

VirusTotal

यदि कॉन्फ़िगरेशन में VirusTotal URL निर्दिष्ट है, तो जब उपयोगकर्ता हाइलाइट किए गए लिंक पर क्लिक करता है या राइट-क्लिक संदर्भ मेनू से "VirusTotal search" चुनता है, तो फ़ाइल हैश, टाइमस्टैम्प आदि जैसे मेटाडेटा प्रसंस्करण के लिए VirusTotal को भेजे जाएंगे।

CyberChef

यदि कॉन्फ़िगरेशन में CyberChef URL मौजूद है, तो जब उपयोगकर्ता राइट-क्लिक संदर्भ मेनू से "CyberChef" चुनता है, तो कोई भी फ़ाइल डेटा base64 एन्कोडेड होगा और प्रसंस्करण के लिए CyberChef को भेजा जाएगा।

समस्या निवारण

AttributeError: module 'pip' has no attribute 'main'

या

Linux पर PyQt5 स्थापित होने में विफल

pip को संस्करण 20.0+ में अपग्रेड करने का प्रयास करें:

root@kitploit:~
$ pip install --upgrade pip

ModuleNotFoundError: No module named 'PyQt5.sip'

PyQt5 को अनइंस्टॉल और रीइंस्टॉल करने का प्रयास करें:

root@kitploit:~
pip uninstall PyQt5
pip uninstall PyQt5-sip
pip install PyQt5 PyQt5-sip

डंप करने के बाद गुम इम्पोर्ट

सुनिश्चित करें कि IDA ने सभी कोड ढूंढ लिए हैं और डिसअसेंबल कर लिए हैं:

Options -> General -> Analysis -> Reanalyze program

यह पूरा होने के बाद पुनः डंप/रीबिल्ड इम्पोर्ट का प्रयास करें।

योगदान

कृपया योगदान करने में संकोच न करें! मुद्दे और पुल रिक्वेस्ट का स्वागत है।

डेवलपर दस्तावेज़ीकरण

Sphinx का उपयोग करके स्रोत से दस्तावेज़ीकरण बनाने के लिए:

root@kitploit:~
$ pip install sphinx
$ sphinx-apidoc -o ./doc/source/ .
$ sphinx-build -b html ./doc/source ./doc/build -E

दस्तावेज़ीकरण देखने के लिए वेब-ब्राउज़र में ./doc/build/index.html खोलें।

लेखक

Tom Bonner - tombonner - @thomas_bonner

लाइसेंस

PE Tree Apache License के तहत वितरित किया गया है। अधिक जानकारी के लिए LICENSE देखें।

टूल डाउनलोड करें
अनुभागविकल्पप्रकारविवरण
configdebugbooleanआउटपुट पर pefile.dump() प्रिंट करें
configfontsstringUI के लिए फ़ॉन्ट नामों की अल्पविराम-पृथक सूची
configpasswordsstringZIP फ़ाइल पासवर्ड की अल्पविराम-पृथक सूची
configvirustotal_urlstringVirusTotal खोज URL
configcyberchef_urlstringCyberChef URL
प्रकारOSपथ
एप्लिकेशनWindows%TEMP%\pe_tree.ini
एप्लिकेशनLinux/Mac/tmp/pe_tree.ini
IDAPythonWindows%APPDATA%\HexRays\IDA Pro\pe_tree.ini
IDAPythonLinux/Mac~/.idapro/pe_tree.ini
RekallWindows%TEMP%\pe_tree_rekall.ini
RekallLinux/Mac/tmp/pe_tree_rekall.ini
VolatilityWindows%TEMP%\pe_tree_volatility.ini
VolatilityLinux/Mac/tmp/pe_tree_volatility.ini
GhidraWindows%TEMP%\pe_tree_ghidra.ini
GhidraLinux/Mac/tmp/pe_tree_ghidra.ini
MinidumpWindows%TEMP%\pe_tree_minidump.ini
MinidumpLinux/Mac/tmp/pe_tree_minidump.ini
CarveWindows%TEMP%\pe_tree_carve.ini
CarveLinux/Mac/tmp/pe_tree_carve.ini