
指定されたプロセスをスキャンします。様々な悪意のある可能性のあるインプラント(置換/インジェクションされたPE、シェルコード、フック、インメモリパッチ)を認識してダンプします。
PE-sieve は、システム上で実行されているマルウェアを検出し、さらに分析のために悪意のある可能性のある材料を収集するのに役立つツールです。スキャン対象プロセス内のさまざまなインプラント(置換・インジェクションされたPE、シェルコード、フック、その他のメモリパッチ)を認識し、ダンプします。
インラインフック、Process Hollowing、Process Doppelgänging、Reflective DLL Injection などを検出します。
PE-sieve は、軽量エンジンとして設計されており、一度に単一のプロセスをスキャンします。EXE または DLL としてビルドできます。DLL バージョンはシンプルなAPIを公開しており、他のアプリケーションと簡単に統合できます。
📦 ライブラリ: libPEConv を使用
📖 Wiki を読む
🤔 FAQ に含まれていない質問がありますか? ディスカッション に参加してください!
PE-sieve をエンジンとして使用し、特定のユースケースに焦点を当てたツールがいくつかあります。これらはベースの上に追加機能とフィルターを提供します。
📌 HollowsHunter - 単一プロセスではなく、複数のプロセスやシステム全体を PE-sieve でスキャンしたい場合のツールです
📌 MalUnpack - 提供されたマルウェアサンプルを素早くアンパックする機能を提供します
リポジトリをサブモジュールと一緒に取得するには、再帰的クローン を使用します:
git clone --recursive https://github.com/hasherezade/pe-sieve.git
最新のリリースをダウンロードするか、詳細を読むことができます。
以下でも利用可能:
ロゴ: Baran Pirinçal