
Scansiona un processo specificato. Riconosce e scarica una varietà di impianti potenzialmente dannosi (PE sostituiti/iniettati, shellcode, hook, patch in memoria).
PE-sieve è uno strumento che aiuta a rilevare malware in esecuzione sul sistema, nonché a raccogliere il materiale potenzialmente malevolo per ulteriori analisi. Riconosce e scarica una varietà di impianti all'interno del processo scansionato: PE sostituiti/iniettati, shellcode, hook e altre patch in memoria.
Rileva hook inline, Process Hollowing, Process Doppelgänging, Reflective DLL Injection, ecc.
PE-sieve è pensato per essere un motore leggero dedicato alla scansione di un singolo processo alla volta. Può essere compilato come EXE o come DLL. La versione DLL espone una semplice API e può essere facilmente integrata con altre applicazioni.
📦 Utilizza la libreria: libPEConv
🤔 Hai una domanda che non è stata inclusa nella FAQ? Unisciti alle Discussioni!
Ci sono alcuni altri strumenti che utilizzano PE-sieve come motore, ma si concentrano su casi d'uso specifici. Offrono funzionalità aggiuntive e filtri al di sopra della sua base.
📌 HollowsHunter - se invece di scansionare un singolo processo vuoi scansionare più processi contemporaneamente, o anche l'intero sistema con PE-sieve, questo è lo strumento giusto per te
📌 MalUnpack - offre un rapido unpacking del campione di malware fornito
Usa clone ricorsivo per ottenere il repository insieme al sottomodulo:
git clone --recursive https://github.com/hasherezade/pe-sieve.git
Scarica l'ultima release, o leggi di più.
Disponibile anche tramite:
logo di Baran Pirinçal