
Varre todos os processos em execução. Reconhece e despeja uma variedade de implantes potencialmente maliciosos (PEs substituídos/implantados, shellcodes, hooks, patches em memória).

Hollows Hunter é uma aplicação de linha de comando baseada no scanner de memória passiva PE-sieve. Reconhece e despeja uma variedade de implantes potencialmente maliciosos (PEs substituídos/implantados, shellcodes, hooks, patches em memória). Enquanto no caso do PE-sieve só é possível selecionar o processo pelo seu PID, o Hollows Hunter permite selecioná-los por vários critérios, tais como:
Se nenhum alvo específico for selecionado, ele prossegue para escanear todos os processos disponíveis.
O Hollows Hunter também permite a varredura contínua de memória, através do argumento /loop, ou sendo executado como um ouvinte ETW: no modo /etw (apenas versão de 64 bits).
[!IMPORTANT]
Os argumentos disponíveis estão documentados na Wiki. Eles também podem ser listados usando o argumento/help.
📦 Utiliza: PE-sieve (a versão de biblioteca).
❓ PE-sieve FAQ - Perguntas Frequentes
Use clone recursivo para obter o repositório junto com todos os submódulos:
git clone --recursive https://github.com/hasherezade/hollows_hunter.git
Baixe a versão mais recente release, ou leia mais.
Disponível também via Chocolatey