
Hollows Hunter 是一款基于 PE-sieve 被动内存扫描器的命令行应用程序。它能够识别并转储多种潜在恶意植入物(替换/植入的 PE、shellcode、钩子、内存补丁)。虽然 PE-sieve 只能通过 PID 选择进程,但 Hollows Hunter 允许通过多种条件进行选择,例如:
如果未指定特定目标,它将扫描所有可用进程。
Hollows Hunter 还支持持续内存扫描,可通过 /loop 参数实现,或作为 ETW 监听器运行:在 /etw 模式下(仅 64 位版本)。
[!IMPORTANT]
可用参数详见 Wiki。也可通过参数/help列出。
📖 阅读 Wiki
使用递归克隆获取仓库及其所有子模块:
git clone --recursive https://github.com/hasherezade/hollows_hunter.git
也可通过 Chocolatey 获取。