PE-sieve

Malware Analysis & Forensics v0.4.1.1 · 13.09.2025 активный

Инструмент для обнаружения и анализа вредоносных процессов в реальном времени. Сканирует память процессов на наличие инъекций, хуков, редиректов. Используется для обнаружения fileless малвари и memory-only атак. Интегрирован с MalwareFinder и PE-sieve shells.

v0.4.1.1
13.09.2025 current

Установка
# Windows (только):
# Скачать с https://github.com/hasherezade/pe-sieve/releases

# Из исходников:
git clone https://github.com/hasherezade/pe-sieve
cd pe-sieve
cmake -B build
cmake --build build

# Сканирование процесса:
pe-sieve.exe /pid 1234
pe-sieve.exe /minidump /pid 1234
показать оригинал переведено ИИ

Статус сборки Codacy Badge Активность коммитов Последний коммит

Релиз GitHub Дата релиза GitHub Все релизы Github Последний релиз Github

Лицензия Платформа Обсуждения

Twitter URL

Введение

PE-sieve — это инструмент, который помогает обнаруживать вредоносное программное обеспечение, работающее в системе, а также собирать потенциально вредоносный материал для дальнейшего анализа. Распознает и извлекает разнообразные импланты в сканируемом процессе: замещённые/инжектированные PE-файлы, шеллкоды (shellcode), хуки (hooks) и другие патчи в памяти.
Обнаруживает инлайн-хуки (inline hooks), внедрение в процесс (Process Hollowing), дублирование процесса (Process Doppelgänging), отражённое внедрение DLL (Reflective DLL Injection) и другое.

PE-sieve предназначен быть лёгким механизмом, предназначенным для сканирования одного процесса за раз. Может быть скомпилирован как EXE или как DLL. Версия DLL предоставляет простой API и легко интегрируется с другими приложениями.

📦 Использует библиотеку: libPEConv

Помощь

❓ ЧАВО - Часто задаваемые вопросы

📖 Читайте Wiki

🤔 У вас есть вопрос, который не включен в ЧАВО? Присоединяйтесь к Обсуждениям!

Семейство инструментов PE-sieve

Существует несколько других инструментов, использующих PE-sieve как движок, но ориентированных на конкретные сценарии использования. Они предлагают дополнительные функции и фильтры поверх базового функционала.

📌 HollowsHunter - если вместо сканирования одного процесса вы хотите сканировать несколько процессов одновременно или даже всю систему с помощью PE-sieve, этот инструмент для вас.

📌 MalUnpack - предлагает быстрое упаковывание предоставленного образца вредоносного ПО.

Клонирование

Используйте рекурсивное клонирование для получения репозитория вместе с подмодулем:

git clone --recursive https://github.com/hasherezade/pe-sieve.git

Сборки

Скачайте последний релиз или узнайте больше.

Также доступно через: + Chocolatey + Scoop


Логотип от Baran Pirinçal

Войдите, чтобы оставить комментарий