HollowsHunter
Scans all running processes. Recognizes and dumps a variety of potentially malicious implants (replaced/implanted PEs, shellcodes, hooks, in-memory patches).
Toggle main menu visibility
Loading...
Searching...
No Matches
hh_params.h
Go to the documentation of this file.
1
#pragma once
2
3
#include <pe_sieve_api.h>
4
#include <string>
5
#include <set>
6
7
#define TIME_UNDEFINED LONGLONG(-1)
8
#define HH_DEFAULT_DIR "hollows_hunter.dumps"
9
10
11
typedef
enum
{
12
CACHE_DISABLED
= 0,
13
CACHE_AUTO
,
14
CACHE_ENABLED
,
15
CACHE_MODES_COUNT
16
}
t_cache_mode
;
17
18
typedef
enum
{
19
PROCESS_ALL
= 0,
20
PROCESS_32BIT
= 1,
21
PROCESS_64BIT
= 2,
22
PROCESS_TYPES_COUNT
23
}
t_process_type
;
24
25
//HollowsHunter's parameters:
26
typedef
struct
hh_params
27
{
28
public
:
29
std::string
out_dir
;
30
bool
unique_dir
;
31
bool
loop_scanning
;
32
bool
etw_scan
;
33
bool
suspend_suspicious
;
34
bool
kill_suspicious
;
35
bool
quiet
;
36
bool
log
;
37
bool
json_output
;
38
LONGLONG
ptimes
;
39
t_cache_mode
cache_mode
;
40
std::set<std::wstring>
names_list
;
41
std::set<long>
pids_list
;
42
std::set<std::wstring>
ignored_names_list
;
43
t_process_type
process_arch
;
44
pesieve::t_params
pesieve_args
;
//PE-sieve parameters
45
46
void
init
();
47
hh_params
&
operator=
(
const
hh_params
& other);
48
49
}
t_hh_params
;
50
t_hh_params
struct hh_params t_hh_params
t_process_type
t_process_type
Definition
hh_params.h:18
PROCESS_64BIT
@ PROCESS_64BIT
Definition
hh_params.h:21
PROCESS_32BIT
@ PROCESS_32BIT
Definition
hh_params.h:20
PROCESS_TYPES_COUNT
@ PROCESS_TYPES_COUNT
Definition
hh_params.h:22
PROCESS_ALL
@ PROCESS_ALL
Definition
hh_params.h:19
t_cache_mode
t_cache_mode
Definition
hh_params.h:11
CACHE_AUTO
@ CACHE_AUTO
autodetect if cache should be enabled
Definition
hh_params.h:13
CACHE_ENABLED
@ CACHE_ENABLED
cache always enabled
Definition
hh_params.h:14
CACHE_DISABLED
@ CACHE_DISABLED
cache always disabled
Definition
hh_params.h:12
CACHE_MODES_COUNT
@ CACHE_MODES_COUNT
Definition
hh_params.h:15
hh_params
Definition
hh_params.h:27
hh_params::operator=
hh_params & operator=(const hh_params &other)
Definition
hh_params.cpp:28
hh_params::init
void init()
Definition
hh_params.cpp:3
hh_params::pids_list
std::set< long > pids_list
Definition
hh_params.h:41
hh_params::log
bool log
Definition
hh_params.h:36
hh_params::json_output
bool json_output
Definition
hh_params.h:37
hh_params::kill_suspicious
bool kill_suspicious
Definition
hh_params.h:34
hh_params::ignored_names_list
std::set< std::wstring > ignored_names_list
Definition
hh_params.h:42
hh_params::pesieve_args
pesieve::t_params pesieve_args
Definition
hh_params.h:44
hh_params::out_dir
std::string out_dir
Definition
hh_params.h:29
hh_params::etw_scan
bool etw_scan
Definition
hh_params.h:32
hh_params::quiet
bool quiet
Definition
hh_params.h:35
hh_params::process_arch
t_process_type process_arch
Definition
hh_params.h:43
hh_params::names_list
std::set< std::wstring > names_list
Definition
hh_params.h:40
hh_params::cache_mode
t_cache_mode cache_mode
Definition
hh_params.h:39
hh_params::loop_scanning
bool loop_scanning
Definition
hh_params.h:31
hh_params::suspend_suspicious
bool suspend_suspicious
Definition
hh_params.h:33
hh_params::unique_dir
bool unique_dir
Definition
hh_params.h:30
hh_params::ptimes
LONGLONG ptimes
Definition
hh_params.h:38
Generated by
1.17.0