PE-sieve

Malware Analysis & Forensics v0.4.1.1 · 13.09.2025 активный

Инструмент для обнаружения и анализа вредоносных процессов в реальном времени. Сканирует память процессов на наличие инъекций, хуков, редиректов. Используется для обнаружения fileless малвари и memory-only атак. Интегрирован с MalwareFinder и PE-sieve shells.

v0.4.1.1
13.09.2025 current
Добавлен 13.07.2026 · Обновлён 13.07.2026 · Malware Analysis & Forensics
Установка
# Windows (только):
# Скачать с https://github.com/hasherezade/pe-sieve/releases

# Из исходников:
git clone https://github.com/hasherezade/pe-sieve
cd pe-sieve
cmake -B build
cmake --build build

# Сканирование процесса:
pe-sieve.exe /pid 1234
pe-sieve.exe /minidump /pid 1234
переведено ИИ

Статус сборки Codacy Badge Активность коммитов Последний коммит

Релиз GitHub Дата релиза GitHub Все релизы Github Последний релиз Github

Лицензия Платформа Обсуждения

Twitter URL

Введение

PE-sieve — это инструмент, который помогает обнаруживать вредоносное программное обеспечение, работающее в системе, а также собирать потенциально вредоносный материал для дальнейшего анализа. Распознает и извлекает разнообразные импланты в сканируемом процессе: замещённые/инжектированные PE-файлы, шеллкоды (shellcode), хуки (hooks) и другие патчи в памяти.
Обнаруживает инлайн-хуки (inline hooks), внедрение в процесс (Process Hollowing), дублирование процесса (Process Doppelgänging), отражённое внедрение DLL (Reflective DLL Injection) и другое.

PE-sieve предназначен быть лёгким механизмом, предназначенным для сканирования одного процесса за раз. Может быть скомпилирован как EXE или как DLL. Версия DLL предоставляет простой API и легко интегрируется с другими приложениями.

📦 Использует библиотеку: libPEConv

Помощь

ЧАВО - Часто задаваемые вопросы

📖 Читайте Wiki

🤔 У вас есть вопрос, который не включен в ЧАВО? Присоединяйтесь к Обсуждениям!

Семейство инструментов PE-sieve

Существует несколько других инструментов, использующих PE-sieve как движок, но ориентированных на конкретные сценарии использования. Они предлагают дополнительные функции и фильтры поверх базового функционала.

📌 HollowsHunter - если вместо сканирования одного процесса вы хотите сканировать несколько процессов одновременно или даже всю систему с помощью PE-sieve, этот инструмент для вас.

📌 MalUnpack - предлагает быстрое упаковывание предоставленного образца вредоносного ПО.

Клонирование

Используйте рекурсивное клонирование для получения репозитория вместе с подмодулем:

git clone --recursive https://github.com/hasherezade/pe-sieve.git

Сборки

Скачайте последний релиз или узнайте больше.

Также доступно через: + Chocolatey + Scoop


Логотип от Baran Pirinçal

Комментарии
Войдите, чтобы оставить комментарий