
Сканирует все запущенные процессы. Распознает и извлекает различные потенциально вредоносные импланты (замененные/внедренные PEs, shellcodes, hooks, in-memory patches).

Hollows Hunter — это консольное приложение, основанное на пассивном сканере памяти PE-sieve. Оно обнаруживает и извлекает разнообразные потенциально вредоносные внедрения (заменённые/внедрённые PE-файлы, шелл-коды, хуки, патчи памяти). В то время как в случае PE-sieve вы можете выбрать процесс только по его PID, Hollows Hunter позволяет выбирать их по различным критериям, таким как:
Если конкретная цель не указана, он сканирует все доступные процессы.
Hollows Hunter также позволяет выполнять непрерывное сканирование памяти с помощью аргумента /loop или в режиме прослушивания ETW: в режиме /etw (только 64-битная версия).
[!IMPORTANT]
Доступные аргументы описаны в Wiki. Их также можно вывести с помощью аргумента/help.
📦 Использует: PE-sieve (библиотечную версию).
❓ PE-sieve FAQ - Часто задаваемые вопросы
Используйте рекурсивное клонирование, чтобы получить репозиторий вместе со всеми подмодулями:
git clone --recursive https://github.com/hasherezade/hollows_hunter.git
Загрузите последний релиз или узнайте больше.
Также доступен через Chocolatey