PE-sieve 是一款帮助检测系统中运行的恶意软件,并收集潜在恶意材料用于进一步分析的工具。它能够识别并转储被扫描进程中的多种植入物:替换/注入的PE、shellcode、钩子以及其他内存补丁。
可检测内联钩子、Process Hollowing、Process Doppelgänging、反射式DLL注入等。
PE-sieve 旨在成为一个轻量级引擎,专门用于一次扫描一个进程。它可以构建为EXE或DLL。DLL版本暴露了一个简单的API,可以轻松与其他应用程序集成。
📦 使用库:libPEConv
📖 阅读 Wiki
还有其他一些工具使用 PE-sieve 作为引擎,但专注于某些特定用例。它们在其基础之上提供了额外的功能和过滤器。
📌 HollowsHunter - 如果你不想扫描单个进程,而是想一次扫描多个进程,甚至整个系统,这个工具适合你。
📌 MalUnpack - 提供对提供的恶意软件样本进行快速脱壳。
使用递归克隆获取仓库及其子模块:
git clone --recursive https://github.com/hasherezade/pe-sieve.git
也可通过以下方式获取:
logo 由 Baran Pirinçal 设计