Hollows_Hunter เป็นแอปพลิเคชันแบบบรรทัดคำสั่งที่อิงจากการสแกนหน่วยความจำแบบพาสซีฟ PE-sieve ฟังก์ชันหลักของมันคือการระบุและทำ "ดัมพ์" ของประเภทต่างๆ ของการติดตั้งที่อาจเป็นอันตราย เช่น PE ที่ถูกแทนที่/ติดตั้ง รหัสเชลล์ ฮุค และแพทช์ในหน่วยความจำ
การเลือกกระบวนการขั้นสูง: แตกต่างจาก PE-sieve ที่อนุญาตให้เลือกกระบวนการโดยใช้ PID (ตัวระบุของกระบวนการ) เท่านั้น, Hollows Hunter นำเสนอความสามารถในการเลือกกระบวนการโดยอิงจากเกณฑ์ต่างๆ:
การสแกนแบบครบถ้วน: หากไม่มีเป้าหมายเฉพาะที่เลือก, ซอฟต์แวร์จะดำเนินการสแกนทุกกระบวนการที่มีในระบบ
การสแกนแบบต่อเนื่อง: Hollows Hunter สามารถตั้งค่าให้ทำการสแกนหน่วยความจำอย่างต่อเนื่องโดยใช้พารามิเตอร์ /loop หรือทำงานเป็นผู้ฟัง ETW (Event Tracing for Windows) ในโหมด /etw (เฉพาะเวอร์ชัน 64-bit)
ด้วยฟังก์ชันการใช้งานเหล่านี้, Hollows Hunter กลายเป็นเครื่องมือที่ทรงพลังสำหรับการระบุการติดตั้งที่เป็นอันตรายในหน่วยความจำ ทำให้มันเป็นสิ่งจำเป็นสำหรับการวิเคราะห์ความปลอดภัยในระบบ Windows