
أداة تحليل برمجيات خبيثة شاملة.
يمكنك الحصول على:
يهدف Qu1cksc0pe إلى الحصول على المزيد من المعلومات حول الملفات المشبوهة ويساعد المستخدم على إدراك ما يمكن أن يفعله هذا الملف.
python qu1cksc0pe.py --file suspicious_file --analyze
## من يستخدمها؟
- محترفو الأمن والباحثون الذين يرغبون في البقاء في صدارة التهديدات
- المخترقون (سواء الأخلاقيون أو الخبيثون) الباحثون عن ثغرات اليوم صفر
- مختبرو الاختراق وفرق الأحمر الذين يقومون بتقييمات أمنية
- صيادو مكافآت الأخطاء الذين يبحثون عن الثغرات في البرامج الشائعة
## لماذا بنيناها؟
يعتمد المسح التقليدي للثغرات على التوقيعات والأنماط المعروفة. هذا النهج تفاعلي أساسًا—يمكنك فقط العثور على ما تعرفه بالفعل. هدفنا هو تحويل النموذج من الأمن التفاعلي إلى اكتشاف التهديدات الاستباقي.
## ما المشكلة التي يحلها؟
يهيمن على مشهد الأمن السيبراني الحالي:
- **الدفاعات التفاعلية**: تنتظر معظم المنظمات نشر CVEs قبل اتخاذ الإجراء
- **الكشف القائم على التوقيعات**: تبحث الأدوات عن أنماط معروفة، مما يغفل التهديدات الجديدة تمامًا
- **أوقات الاستجابة البطيئة**: بحلول الوقت الذي يتم فيه الكشف عن CVE، قد يكون المهاجمون قد استغلوا الثغرة لأسابيع أو أشهر```bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

03/03/2026
build_deb.sh): التثبيت اللاحق لـ .deb يشمل الآن تنزيل JADX v1.5.3، وتثبيت Ollama، و pip install لـ pyOneNote بحيث يكون نظام كالي/باريوت الجديد كامل التشغيل دون أي إعداد يدوي إضافي. يعتمد على default-jre-headless، unzip، curl | wget؛ تم نقل adb/strace/ltrace إلى التوصيات (غير معطلة للأنظمة التي تفتقر إليها).subprocess في qu1cksc0pe.py، apkAnalyzer.py، emulator.py، pcap_analyzer.py، و تستخدم الآن بدلاً من . سابقًا، كانت المحللات الفرعية التي تعمل داخل virtualenv تعود إلى بايثون النظام وتثير لكل تبعية مثبتة عبر pip (puremagic، androguard، pyaxmlparser، …).02/03/2026
--console و Modules/console.py (وضع الصدفة التفاعلية). جميع قدرات التحليل متاحة بالكامل عبر أعلام CLI القياسية.libscan غير المستخدم (qu1cksc0pe.py)، المتغير setup_scr غير المستخدم (windows_static_analyzer.py، apkAnalyzer.py)، و 11 كتلة else: pass لا تفعل شيئًا (qu1cksc0pe.py، apkAnalyzer.py، domainCatcher.py، powershell_analyzer.py). تم تضييق جميع عبارات المجردة في حراس الاستيراد إلى .01/03/2026
--watch → مراقب العمليات) يستخدم الآن محرك ربط واجهة برمجة تطبيقات ويندوز Debug API بلغة بايثون خالصة (Modules/windows_api_hooker.py) بدلاً من Frida. يتم اعتراض استدعاءات API في وقت التشغيل عبر نقاط توقف برمجية INT3 مع إعادة تثبيت علامة التتبع الفردي after كل ضربة. لا حاجة لتبعية Frida للتحليل الديناميكي لويندوز.kernel32، ntdll، advapi32، ws2_32، wininet، user32، و shell32. يتم استخراج تفاصيل الوسائط (مسارات الملفات، مفاتيح التسجيل، عناوين المقابس، أسماء المضيفين، رموز VK، أنواع الربط) من سياق سجلات x64 (RCX/RDX/R8/R9 + مساحة الظل للمكدس). يتم الإبلاغ عن العمليات المحمية بـ ACG (مثل Chrome renderer) كخطافات write_failed بدلاً من التعطل.28/02/2026
--report و --ai. يتم جمع جميع نتائج التحليل (URLs، عناوين IP، استعلامات DNS، مشتبه فيهم DGA، طلبات HTTP، أسماء مضيفي TLS SNI، ملخصات/تطابقات JA3، السلاسل المثيرة للاهتمام، تحليل الاتصالات، عناوين IP الخارجية، الملفات القابلة للتنفيذ المُستخرجة) في sc0pe_pcap_report.json ويتم تغذيتها لمحلل الذكاء الاصطناعي تلقائيًا.detect_dga_domains() (إنتروبيا شانون + طول التسمية + استدلالات نسبة الأرقام)، analyze_connections() (كشف منفذ مشبوه/C2 + جرد عناوين IP خارجية)، analyze_http_requests() (تحليل HTTP لـ dpkt، وضع علامات على وكيل المستخدم المشبوه)، extract_tls_sni() (استخراج SNI يدوي على مستوى البايت من TLS ClientHello).--report/--ai — يتم استدعاء sigChecker.py مع علامة التي تتخطى موجه التأكيد التفاعلي وتستخرج الملفات مباشرة.25/02/2026
.lnk) عبر --analyze (Modules/lnk_analyzer.py). يُحلل تنسيق MS-SHLLINK الثنائي دون تبعيات خارجية: يستخرج المسار الهدف، وسيطات سطر الأوامر، دليل العمل، موقع الأيقونة، الطوابع الزمنية (FILETIME)، ShowCommand، مفتاح الاختصار، ومشاركة الشبكة. يكتشف المؤشرات المشبوهة (نافذة مخفية/مصغرة، وسيطات طويلة بشكل زائد، حمولات Base64، مسارات UNC، أهداف Temp/AppData، تزييف الأيقونة) وثنائيات LOLBAS. يعمل مسح فئة الأنماط (التنفيذ / الثبات / التهرب من الدفاع / التنزيل/الشبكة / التعتيم) لكل حقل ويُبلغ عن قيمة الحقل الكاملة لكل تطابق — بدون اقتطاع نافذة السياق. يتضمن مطابقة قواعد YARA.kimi-k2.5:cloud في multiple.conf) أولاً؛ تُستخدم النماذج المحلية المكتشفة كاحتياطيات فقط. سابقًا، كان SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL يُنزل النموذج المُهيأ خلف النماذج المحلية، مما يتسبب في استهلاك الميزانية الزمنية بأكملها قبل الوصول إلى النموذج المقصود.SC0PE_AI_HTTP_PROBE_TIMEOUT (المخصص فقط لفحص قائمة النماذج خفيف الوزن). تستخدم استدعاءات الإنشاء الآن بشكل صحيح SC0PE_AI_OLLAMA_HTTP_TIMEOUT كحد أعلى.21/02/2026
mitre_attack، mitre_technique_count، mitre_api_match_count.Dangerous، Special، Info؛ يتضمن تقرير JSON الآن permission_summary.Systems/Android/perms.json مع صلاحيات أندرويد الحديثة (إضافات أندرويد 12+/13+ مضمنة).

وأيضًا توزيعات لينكس أخرى مثل Kali/Parrot
[!NOTE] إذا واجهت مشاكل مع وحدات بايثون، فإن إنشاء بيئة افتراضية لبايثون (python_venv) يجب أن يحل هذه المشاكل. للإعداد المفصل واستكشاف الأخطاء وإصلاحها (التبعيات، استخدام Docker، ملاحظات ويندوز)، راجع توثيق نظرة عامة على المشروع. اختيار نموذج الذكاء الاصطناعي يتم يدويًا: قم بتعيين
[Ollama] modelفيSystems/Multiple/multiple.confإلى النموذج المحدد الذي تريد استخدامه.```bash
git clone --depth 1 https://github.com/CYB3RMX/Qu1cksc0pe
virtualenv -p python3 sc0pe_venv source sc0pe_venv/bin/activate
bash setup.sh
python qu1cksc0pe.py --install # Optional
dos2unix /usr/bin/qu1cksc0pe
docker build -t qu1cksc0pe . docker run -it --rm -v $(pwd):/data qu1cksc0pe:latest --file /data/suspicious_file --analyze
# متغيرات البيئة
يمكنك تغيير بعض سلوكيات المحلل عبر متغيرات البيئة (مفيد للتكامل المستمر، أو إعادة الإنتاج، أو التحكم في حجم/مهلة التقرير).
**مثال على لينكس/ماك (bash/zsh)**```bash
SC0PE_ANDROID_REPORT_DETAILED=1 python qu1cksc0pe.py --file app.apk --analyze --report
مثال Windows (PowerShell)```powershell $env:SC0PE_ANDROID_REPORT_DETAILED="1" python .\qu1cksc0pe.py --file app.apk --analyze --report
| المتغير | القيمة الافتراضية | وظيفته |
| :--- | :--- | :--- |
| `SC0PE_ANDROID_REPORT_DETAILED` | `0` | محلل Android يصبح JSON أكثر تفصيلاً (يحتفظ بحقول أكبر وحدود أعلى). يتضمن مزيدًا من التفاصيل تحت `resource_scan`، ويحتفظ بحقول مكررة كبيرة مثل `code_patterns` بشكل أكثر تواترًا. |
| `SC0PE_WINDOWS_REPORT_DETAILED` | `0` | محلل Windows يخزن قوائم API حسب الفئة بمزيد من التفاصيل (بدلاً من أسماء API الفريدة فقط). |
| `SC0PE_AUTO_DECRYPT_CHAIN` | `0` | محلل المستندات: عند نجاح فك تشفير مستند Office، يعيد تشغيل التحليل تلقائيًا على الناتج المفكوك (بأفضل جهد). |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_KEYS` | `25` | محلل AI: يحد من عدد المفاتيح من `interesting_string_patterns` المضمنة في استفسار LLM. |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_VALUES` | `30` | محلل AI: يحد من حجم القائمة لكل مفتاح `interesting_string_patterns` في استفسار LLM. |
| `SC0PE_AI_INCLUDE_TEMP_EXCERPT` | `0` | محلل AI: يتضمن مقتطف `temp.txt` الخام في الاستفسار عند التعيين إلى `1` (الوضع الافتراضي هو الوضع المحلل/الملخص بدون مقتطف خام). |
| `SC0PE_AI_TEMP_TXT_EXCERPT_CHARS` | `800` | محلل AI: حد الأحرف لمقتطف `temp.txt` الخام (يُستخدم عندما `SC0PE_AI_INCLUDE_TEMP_EXCERPT=1`). |
| `SC0PE_AI_TEMP_TXT_MAX_STRINGS` | `50` | محلل AI: يحد من عدد السلاسل ذات المعنى المختارة من `temp.txt` المحلل. |
| `SC0PE_AI_TEMP_TXT_MIN_LEN` | `6` | محلل AI: الحد الأدنى لطول سلسلة ذات معنى مستخرجة من `temp.txt`. |
| `SC0PE_AI_TEMP_TXT_MAX_LEN` | `180` | محلل AI: الحد الأقصى لطول سلسلة ذات معنى مستخرجة من `temp.txt`. |
| `SC0PE_AI_TEMP_PARSE_MAX_BYTES` | `2097152` | محلل AI: الحد الأقصى للبايتات لتحليلها من `temp.txt` أثناء بناء الدليل المضغوط. |
| `SC0PE_AI_TEMP_PARSE_MAX_LINES` | `12000` | محلل AI: الحد الأقصى للأسطر لتحليلها من `temp.txt`. |
| `SC0PE_AI_TEMP_SAMPLE_LINES` | `2500` | محلل AI: حجم العينة المستخدم لتسجيل السلاسل ذات المعنى. |
| `SC0PE_AI_TEMP_IOC_CAP` | `40` | محلل AI: الحد الأقصى لمرشحي IoC المحللين من `temp.txt`. |
| `SC0PE_AI_TEMP_IOC_PROMPT_MAX` | `20` | محلل AI: الحد الأقصى لقيم IoC المحللة لكل نوع تُرسل إلى استفسار LLM. |
| `SC0PE_AI_MAX_REPORT_CHARS` | `180000` | محلل AI: عتبة وضع استفسار التقرير الكامل؛ يتم ضغط التقارير الأكبر تلقائيًا. |
| `SC0PE_AI_COMPACT_MAX_LIST_ITEMS` | `40` | محلل AI: حد أخذ العينات من القوائم في وضع التقرير المضغوط. |
| `SC0PE_AI_COMPACT_MAX_STR` | `220` | محلل AI: الحد الأقصى لطول السلسلة لكل حقل في وضع التقرير المضغوط. |
| `SC0PE_AI_COMPACT_MAX_DEPTH` | `4` | محلل AI: حد العمق المتداخل في وضع التقرير المضغوط. |
| `SC0PE_AI_OLLAMA_HTTP_TIMEOUT` | `60` | محلل AI: مهلة استدعاء HTTP لـ Ollama (بالثواني). |
| `SC0PE_AI_HTTP_PROBE_TIMEOUT` | `20` | محلل AI: مهلة استكشاف قصيرة قبل استدعاء التوليد الكامل لـ HTTP (بالثواني). |
| `SC0PE_AI_OLLAMA_CLI_TIMEOUT` | `90` | محلل AI: مهلة استدعاء CLI لـ Ollama (بالثواني). |
| `SC0PE_AI_TOTAL_BUDGET` | `120` | محلل AI: الميزانية الإجمالية للتوليد عبر محاولات إعادة المحاولة/التراجع (بالثواني). |
| `SC0PE_AI_OLLAMA_NUM_PREDICT` | `700` | محلل AI: ميزانية رمز التوليد الافتراضية لكل استدعاء Ollama. |
| `SC0PE_AI_OLLAMA_RETRY_NUM_PREDICT` | `1400` | محلل AI: ميزانية رمز التوليد لإعادة المحاولة عندما يبدو الناتج مقطوعًا. |
| `SC0PE_AI_OLLAMA_NUM_CTX` | `8192` | محلل AI: إعداد نافذة السياق لـ Ollama. |
| `SC0PE_AI_DISABLE_THINK` | `1` | محلل AI: يرسل `think=false` (إذا كان مدعومًا) ويزيل آثار التفكير من المخرجات المعروضة/المحفوظة. |
| `SC0PE_AI_ALLOW_MODEL_FALLBACK` | `1` | محلل AI: عندما `1`، يمكنه محاولة نماذج Ollama المتاحة محليًا إذا فشل النموذج المكوّن/كان غير متاح. |
| `SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL` | `1` | محلل AI: يفضل النماذج المحلية على النماذج الموسومة بالسحابة عندما توجد خيارات محلية. |
| `SC0PE_AI_SKIP_CLOUD_CLI` | `1` | محلل AI: يتجاوز النماذج الموسومة بالسحابة لمحاولات التراجع في CLI. |
| `SC0PE_AI_MAX_MODEL_CANDIDATES` | `4` | محلل AI: الحد الأقصى لعدد النماذج المرشحة لتجربتها في سلسلة التراجع. |
| `SC0PE_AI_FILTER_WHITELIST_DOMAINS` | `1` | منقي IoC AI: يفلتر النطاقات المشروعة/المسموح بها باستخدام `Systems/Multiple/whitelist_domains.txt`. |
| `SC0PE_AI_ALLOW_SHORT_DOMAINS` | `0` | منقي IoC AI: يسمح بنطاقات SLD قصيرة جدًا (معطل افتراضيًا لتقليل الإيجابيات الكاذبة). |
| `SC0PE_AI_MIN_SLD_LEN` | `4` | منقي IoC AI: الحد الأدنى لطول التسمية القابلة للتسجيل للتحقق من النطاق. |
| `SC0PE_AI_ALLOW_FILELIKE_TLDS` | `0` | منقي IoC AI: عندما `0`، يفلتر النطاقات الشبيهة بالملفات مثل `sheet1.xml`. |
| `SC0PE_AI_KEEP_LOCAL_PATHS` | `0` | منقي IoC AI: عندما `0`، يزيل مسارات جهاز التحليل المحلي من `file_paths`. |
| `SC0PE_DOC_AUTO_EXTRACT_MACROS` | `1` | محلل المستندات: يستخرج تلقائيًا وحدات الماكرو VBA/XLM المكتشفة إلى مخرجات التقرير (`0` يعطل). |
| `SC0PE_REPORT_MAX_MACRO_CHARS` | `50000` | محلل المستندات: حد النص لكل ماكرو يُستخدم أثناء حفظ محتوى الماكرو المستخرج في تقرير JSON. |
| `SC0PE_EMAIL_DNSBL_FILTER_NOISY` | `1` | محلل البريد الإلكتروني: يفلتر مزودي DNSBL المزعجين لتقليل الإيجابيات الكاذبة. |
| `SC0PE_EMAIL_DNSBL_ALLOW_UNKNOWN` | `0` | محلل البريد الإلكتروني: يتضمن/يستبعد نتائج DNSBL ذات الفئة غير المعروفة. |
| `SC0PE_EMAIL_DNSBL_NOISY_PROVIDERS` | غير مضبوط | محلل البريد الإلكتروني: مزودو DNSBL إضافيون مفصولون بفاصلة يُعتبرون مزعجين. |
| `SC0PE_AUTO_CLEANUP_ATTACHMENTS` | غير مضبوط | محلل البريد الإلكتروني: عيّن إلى `1` للحذف التلقائي، `0` لعدم الحذف أبدًا، غير مضبوط لمطالبة تفاعلية. |
| `OLLAMA_HOST` | `http://127.0.0.1:11434` | الواجهة الخلفية لتحليل تقرير AI (Ollama). عيّن هذا إذا كان Ollama بعيدًا أو على مضيف/منفذ مختلف. |
| `JAVA_HOME` | غير مضبوط | محلل Android: يساعد في تحديد موقع بيئة تشغيل Java لـ JADX. عيّن هذا إذا كان Java مثبتًا ولكن لم يتم اكتشافه. |
# التحليل الثابت
## التحليل العادي
<i><b>الوصف</b>: يمكنك إجراء تحليل أساسي وفرز أولي لعيناتك.</i>
<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_file --analyze```<br>

## تحليل الموارد
<i><b>الوصف</b>: باستخدام هذه الميزة يمكنك تحليل أصول ملف معين. كما يمكنك اكتشاف واستخراج الحمولات المضمنة من عينات البرامج الضارة مثل AgentTesla وFormbook وغيرها.</i>
<b>فعال ضد</b>:
- ملفات .NET القابلة للتنفيذ
<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_file --resource```<br>
> [!NOTE]
> تم نقل فحص موارد Android APK إلى محلل Android. استخدم:
> `python qu1cksc0pe.py --file app.apk --analyze --report`
> يتضمن تقرير JSON `resource_scan`. عيّن `SC0PE_ANDROID_REPORT_DETAILED=1` للاحتفاظ بمزيد من التفاصيل في التقرير.

## فحص التجزئة
<i><b>الوصف</b>: يمكنك التحقق مما إذا كانت قيمة تجزئة الملف المعطى موجودة في قاعدة بيانات تجزئات البرامج الضارة المضمنة. كما يمكنك فحص أدلتك بهذه الميزة.</i>
<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_file --hashscan```<br>

## فحص المجلد
<b>الوسائط المدعومة</b>:
- ```--hashscan```
- ```--packer```
<b>الاستخدام</b>: ```python qu1cksc0pe.py --folder FOLDER --hashscan```<br>

## VirusTotal
<b>محتوى التقرير</b>:
- ```فئات التهديدات```
- ```الاكتشافات```
- ```تقارير IDS الجماعية```
<b>الاستخدام لـ --vtFile</b>: ```python qu1cksc0pe.py --file suspicious_file --vtFile```<br>
> [!NOTE]
> في تدفق واجهة المستخدم على الويب، تقوم إعدادات `التحليل القياسي` و`المستندات` و`الأرشيفات` أيضًا بتنفيذ بحث ملف VirusTotal في الخلفية وعرض النتيجة في صفحة التقرير.

## فحص المستندات
<i><b>الوصف</b>: يمكن لهذه الميزة إجراء فحص عميق للملفات ضد ملفات المستندات المعطاة. على سبيل المثال: يمكنك اكتشاف واستخراج الروابط الضارة المحتملة أو الاستغلالات/الحمولات المضمنة من ملف المستند المشبوه بسهولة!</i>
<b>فعال ضد</b>:
- مستندات Word (.doc, .docm, .docx)
- مستندات Excel (.xls, .xlsm, .xlsx)
- تنسيق المستندات المحمولة (.pdf)
- مستندات OneNote (.one)
- مستندات تنسيق النص الغني (.rtf)
- عائلة VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)
<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_document --docs```<br>

## فحص البرامج النصية الدفعية (.bat/.cmd)
<i><b>الوصف</b>: تحليل برامج Windows النصية الدفعية بحثًا عن أوامر مشبوهة، وأنماط حمولات مشفرة، وعناوين URL/نطاقات/IPs، وتطابقات القواعد.</i>
<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_script.bat --analyze --report```<br>
### استخراج الملفات/الاستغلالات المضمنة

## فحص الملفات الأرشيفية
<i><b>الوصف</b>: باستخدام هذه الميزة يمكنك إجراء فحوصات للملفات المشبوهة ضد الملفات الأرشيفية.</i>
<b>فعال ضد</b>:
- ZIP
- RAR
- ACE
<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_archive_file --archive```<br>
<b>مع التقرير</b>: ```python qu1cksc0pe.py --file suspicious_archive_file --archive --report```<br>
<b>بدعم AI</b>: ```python qu1cksc0pe.py --file suspicious_archive_file --archive --ai```
> [!NOTE]
> دعم أرشيف ACE يتطلب تثبيت `7z`/`7zz` (تقوم نصوص الإعداد بتثبيته على الأنظمة المدعومة).

## محلل توقيع الملفات
<i><b>الوصف</b>: باستخدام هذه الميزة يمكنك اكتشاف واستخراج الملفات القابلة للتنفيذ المضمنة (.exe, .elf) من ملف معين. كما يمكنك تحليل الملفات الكبيرة (حتى 1 غيغابايت أو أكثر) واستخراج عينات البرامج الضارة الفعلية منها (تحليل الملف المضخم).</i>
<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_file --sigcheck```<br>

### استخراج الملفات

## استخراج تقنيات MITRE ATT&CK
<i><b>الوصف</b>: يتم إنشاء خرائط MITRE ATT&CK تلقائيًا أثناء التحليل الثابت بناءً على واجهات برمجة التطبيقات/الوظائف/الأنماط المكتشفة.</i>
<b>فعال ضد</b>:
- ملفات Windows القابلة للتنفيذ
- ملفات Linux القابلة للتنفيذ
<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_file --analyze```<br>

## تصنيف مخاطر أذونات Android
<i><b>الوصف</b>: يقوم تحليل أذونات Android الآن بتصنيف الأذونات إلى `خطيرة` أو `خاصة` أو `معلوماتية` ويكتب ملخصًا إجمالياً `permission_summary` في تقارير JSON.</i>
<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_app.apk --analyze --report```<br>
> [!NOTE]
> في صفحة تقرير واجهة المستخدم على الويب، يتم عرض أذونات Android في قسم مخصص مع عدادات وشارات حالة لكل إذن.
## اكتشاف لغة البرمجة
<i><b>الوصف</b>: يمكنك الحصول على معلومات لغة البرمجة من ملف معين.</i>
<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_executable --lang```<br>

## الصدفة التفاعلية
<i><b>الوصف</b>: يمكنك استخدام Qu1cksc0pe في وضع سطر الأوامر.</i>
<b>الاستخدام</b>: ```python qu1cksc0pe.py --console```<br>

# التحليل الديناميكي
## تحليل تطبيقات Android
> [!NOTE]
> يجب توصيل جهاز افتراضي أو جهاز فعلي بجهاز الكمبيوتر الخاص بك.
<br><b>الاستخدام</b>: ```python qu1cksc0pe.py --watch```<br>
https://github.com/user-attachments/assets/7b27abb9-f18e-4611-8bdd-cd65106b5cf0
## التحليل الديناميكي لنظام Linux
<i><b>الوصف</b>: التدفق الديناميكي لنظام Linux يعتمد على القوائم ويتيح لك اختيار المحاكاة أو مراقبة العمليات الحية.</i>
<br><b>الاستخدام</b>: ```python qu1cksc0pe.py --watch```<br>
بعد تحديد Linux:
- الخيار `1`: محاكاة ثنائية (بيئة معزولة).
- الخيار `2`: مراقبة PID.
ملاحظات:
- مراقبة PID تقبل كلاً من PID الرقمي واسم العملية.
- تتيح موجهات Linux التفاعلية الإكمال التلقائي باستخدام TAB (الاختيار، المسار، PID/الاسم).
- ترتيب التراجع للمحاكاة: Docker SDK -> Docker CLI -> `qemu` على المضيف (إذا كان Docker غير متاح).
## تحليل عمليات Windows
<br><b>الاستخدام</b>: ```python qu1cksc0pe.py --watch```<br>
https://github.com/CYB3RMX/Qu1cksc0pe/assets/42123683/a2c84b8f-c12c-47ac-96e9-c345aeda1f54
# المراجع
- <a href="https://www.linkedin.com/posts/mehmetalikerimoglu_qu1cksc0pe-all-in-one-static-malware-analysis-activity-6853239604439523328-B9dN/?trk=public_profile_like_view&originalSubdomain=tr">مركز الأمن السيبراني</a>
- <a href="https://www.kitploit.com/2021/12/top-20-most-popular-hacking-tools-in.html">Kitploit - أفضل 20 أداة قرصنة شعبية في 2021</a>
- <a href="https://www.csirt.rnsi.mai.gov.pt/content/infosec-news-20211011">CSIRT.MAI</a>
- <a href="https://vulners.com/kitploit/KITPLOIT:8846405132281597137">Vulners</a>
- <a href="https://www.redpacketsecurity.com/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">RedPacket Security</a>
- <a href="https://cert.bournemouth.ac.uk/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">جامعة بورنماوث - CERT</a>
- <a href="https://github.com/Ignitetechnologies/Mindmap/blob/main/Forensics/Digital%20Forensics%20Tools%20HD.png">Hacking Articles - خريطة ذهنية لأدوات الطب الشرعي الرقمي</a>
- <a href="https://twitter.com/hack_git/status/1666867995036057602">HackGit - تغريدة تويتر</a>
- <a href="https://twitter.com/DailyDarkWeb/status/1668966526358286336">Daily Dark Web - تغريدة تويتر</a>
- <a href="https://isc.sans.edu/diary/The+Importance+of+Malware+Triage/29984">SANS ISC - تدوينة</a>
- <a href="https://korben.info/qu1cksc0pe-analyse-logiciels-malveillants.html">Korben - تدوينة</a>
- <a href="https://www.heise.de/ratgeber/Malware-Analysetool-Schadpotenzial-von-Daten-mit-Qu1cksc0pe-ermitteln-10001929.html">heise online - تدوينة</a>
## تاريخ النجوم
[](https://www.star-history.com/#CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)
| الملفات | نوع التحليل |
|---|
| ملفات ويندوز التنفيذية (.exe, .dll, .msi, .bin) | ثابت، ديناميكي |
| ملفات لينكس التنفيذية (.elf, .bin) | ثابت، ديناميكي |
| ملفات ماك أو إس التنفيذية (mach-o) | ثابت |
| ملفات أندرويد (.apk, .jar, .dex) | ثابت، ديناميكي (الآن لملفات .apk فقط) |
| ملفات Golang الثنائية (لينكس) | ثابت |
| ملفات المستندات | ثابت |
| عائلة VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm) | ثابت (--docs) |
| مستندات HTML (.html, .htm) | ثابت (--analyze) |
| جافا سكريبت (.js) | ثابت (--analyze) |
| تطبيق HTA / HTML (.hta) | ثابت (--analyze) |
| سكريبتات ويندوز الدفعية (.bat, .cmd) | ثابت (--analyze) |
| اختصارات ويندوز (.lnk) | ثابت (--analyze) |
| ملفات الأرشيف (.zip, .rar, .ace) | ثابت |
| ملفات PCAP (.pcap) | ثابت |
| سكريبتات باورشيل | ثابت |
| ملفات البريد الإلكتروني (.eml) | ثابت |
email_analyzer.pysys.executableshutil.which("python3")ModuleNotFoundErrorapkAnalyzer.py — دالتا resolve_decompiler_path() و is_valid_jadx_launcher() تلتقطان الآن PermissionError عند مسح دليل /opt/Qu1cksc0pe/jadx/lib/، مع العودة إلى فحص os.access(). سابقًا، كان الأداة تخرج باستثناء صلاحية غير معالج عند تشغيلها كمستخدم عادي وكان JADX مثبتًا من قبل المستخدم الجذر.archiveAnalyzer.py — أرشيفات RAR5 (وأرشيفات RAR على أنظمة بها unrar-free) كانت تُرجع قائمة ملفات فارغة لأن unrar-free لا يدعم RAR5. تم إضافة خيار احتياطي على مرحلتين: (1) محاولة rarfile مع أفضل مستخرج متاح؛ (2) إذا كانت infolist() فارغة، العودة إلى 7z l (قائمة فقط، بدون حاجة لكلمة مرور) تم تحليلها عبر المُساعد الجديد _parse_7z_list() إلى غلاف ListOnlyArchive. الآن يتم إدراج الأرشيفات المحمية بكلمة مرور دون تعليق — read() تُرجع بايتات فارغة بحيث يتم تخطي فحص المحتوى بسلاسة.apt install يذكر المستخدم بتشغيل ollama signin (ميزات الذكاء الاصطناعي) و qu1cksc0pe --key_init (إعداد مفتاح API لـ VirusTotal).except:except ImportErrorModules/android_dynamic_analyzer.py كان يفتقد import configparser — على ويندوز، كان البحث عن مسار ADB (adb_conf = configparser.ConfigParser()) سيُثير NameError في وقت التشغيل. تم إضافة الاستيراد.Modules/installer.sh): تم إضافة set -euo pipefail، التحقق من عدد الوسائط وصلاحيتها، التحقق من سلامة الدليل المصدر، التحقق من صحة مستخدم النظام (يرفض root كمستخدم هدف)، فحوصات تبعية python3/pip3، اكتشاف الكتابة فوق مع موجه تأكيد، التراجع عبر trap ERR عند الفشل، إصلاح خطأ cp -r الذي كان يُدخل الدليل داخل /opt/Qu1cksc0pe عندما كان الوجهة موجودة بالفعل، يعمل pip الآن كمستخدم هدف (sudo -u) بدلاً من الجذر، dos2unix محمي بـ command -v، يتطلب إلغاء التثبيت تأكيدًا ويُبلغ عند عدم تثبيت أي شيء..animations/ (ملفات GIF تجريبية، ~80 ميغابايت عبر جميع الإصدارات التاريخية) و RansomWare.WannaCry (عينة اختبار). تم تقليل حجم الاستنساخ الكامل من ~110 ميغابايت إلى ~5 ميغابايت.fridastrace/ltrace بدلاً من Frida لتتبع استدعاءات النظام واستدعاءات المكتبات. strace -f يتابع تلقائيًا العمليات الفرعية المولدة؛ يستخدم ltrace كخيار احتياطي عندما لا يكون strace متاحًا. تمت إزالة تبعية Frida وسكربت sc0pe_linux_dynamic.js بالكامل.\372) قبل فحص الأحرف القابلة للطباعة، بحيث لا تتسرب بيانات IPC للأنابيب إلى جدول استدعاءات النظام.setup.sh: يتم الآن تثبيت strace و ltrace تلقائيًا كتبعيات النظام أثناء الإعداد.Systems/Linux/linux_trace_list.json (تعريفات استدعاءات النظام المتبقية من عصر Frida) و Modules/mitre.py (غلاف مهمل تم استبداله بتحليل ويندوز الثابت المدمج).auto_extractpuremagic)، البنية، النظام الفرعي، طابع وقت التجميع، تجزئة الاستيراد، إنتروبيا كل قسم مع علامة الضغط، استيرادات Win32 API المشبوهة، وسلاسل IoC المضمنة (URLs، عناوين IP، عناوين البريد الإلكتروني المستخرجة من البايتات الخام).extracted_ips (تم استبداله بـ external_ips)، وتصفية http_requests إلى المضيفين غير المدرجين في القائمة البيضاء فقط لتقليل الضوضاء.andro_familydetect.py على طريقة SourceScan() تقوم بمسح ملفات المصدر المفككة تحت TargetAPK/sources/ مقابل SourcePatterns المحددة في family.json. تم إضافة ثلاث عائلات جديدة إلى Systems/Android/family.json: Cerberus، Anubis، EventBot (أنماط مستمدة من قواعد YARA المنشورة).http_requests و suspicious_connections تُعرض كجداول مناسبة؛ بيانات فرز carved_executables تُعرض عبر لوحات منظمة (KV معلومات أساسية، جدول أقسام PE، قائمة استيرادات مشبوهة، قوائم IoC المضمنة) بدلاً من القواميس الخام المُسلسلة.magic.from_file().statistics_method() تُتجاوز بالكامل. يتم حذف الحقول الخاصة بـ PE (طابع وقت التاريخ، IMPHASH) بأسلوب لائق عندما لا يكون الملف PE مستقلاً..html، .htm)، JavaScript (.js)، و HTA/تطبيق HTML (.hta) عبر --analyze. يتم التعامل مع التحليل بواسطة الوحدة الجديدة Modules/html_script_analyzer.py (مستخلصة من document_analyzer.py). يغطي تحليل HTML/JS أنماط الكود الخبيث، التعتيم، الشبكة، التنفيذ، shell/Node.js، نظام الملفات، ومؤشرات الثبات مع تلميحات فك Base64 ومسح YARA. يؤدي تحليل HTA فحوصات طبقة HTML الكاملة (أنماط الكود الخبيث، URLs، iframe، PowerShell) بالإضافة إلى مسح أنماط كتل السكربت المضمنة مع كشف لغة VBScript/JScript تلقائيًا. هذه الأنواع من الملفات غير مدعومة بواسطة --docs.qu1cksc0pe_decoded_b64_values.txtSystems/Multiple/whitelist_domains.txt (مفعل افتراضيًا).--archive --report) وتحليل تقرير الذكاء الاصطناعي (--archive --ai).