
Сканирует заданный процесс. Распознаёт и извлекает различные потенциально вредоносные импланты (заменённые/внедрённые PE-файлы, шеллкоды, хуки, патчи в памяти).
PE-sieve — это инструмент, который помогает обнаруживать вредоносное ПО, работающее в системе, а также собирать потенциально вредоносный материал для дальнейшего анализа. Распознаёт и дампит различные импланты в сканируемом процессе: заменённые/внедрённые PE, shellcodes, hooks и другие патчи в памяти.
Обнаруживает инлайн-хуки, Process Hollowing, Process Doppelgänging, Reflective DLL Injection и т.д.
PE-sieve задуман как лёгкий движок, предназначенный для сканирования одного процесса за раз. Он может быть собран как EXE или как DLL. Версия DLL предоставляет простой API и может быть легко интегрирована с другими приложениями.
📦 Использует библиотеку: libPEConv
❓ FAQ - Часто задаваемые вопросы
🤔 У вас есть вопрос, не включённый в FAQ? Присоединяйтесь к Обсуждениям!
Существует несколько других инструментов, использующих PE-sieve в качестве движка, но ориентированных на конкретные сценарии использования. Они предлагают дополнительные возможности и фильтры поверх его основы.
📌 HollowsHunter — если вместо сканирования одного процесса вы хотите сканировать несколько процессов одновременно, или даже всю систему с помощью PE-sieve, это инструмент для вас
📌 MalUnpack — предлагает быструю распаковку предоставленного образца вредоносного ПО
Используйте рекурсивное клонирование, чтобы получить репозиторий вместе с подмодулем:
git clone --recursive https://github.com/hasherezade/pe-sieve.git
Скачайте последний релиз, или читайте далее.
Также доступен через:
логотип от Baran Pirinçal