Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Qu1cksc0pe — أداة تحليل برمجيات خبيثة شاملة. | Kitploit
أدوات/GitHubGitHub/cyb3rmx/qu1cksc0pe
أمان أندرويدالتحليل الثابتالتحليل الديناميكي (عزل)تحليل الشبكة الجنائيالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةأمن الجوال
GitHubcyb3rmx/qu1cksc0pe

Qu1cksc0pe

أداة تحليل برمجيات خبيثة شاملة.

عرض المستودع
2.0k260منذ 8 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Qu1cksc0pe



logo


أداة تحليل برمجيات خبيثة شاملة لتحليل العديد من أنواع الملفات، من ملفات ويندوز الثنائية إلى ملفات البريد الإلكتروني.

يمكنك الحصول على:

  • ما هي ملفات DLL المستخدمة.
  • الدوال وواجهات برمجة التطبيقات (APIs).
  • الأقسام والمقاطع.
  • عناوين URL وعناوين IP والبريد الإلكتروني.
  • أذونات أندرويد (خطيرة/خاصة/معلومات).
  • رسم خرائط MITRE ATT&CK (تحليل ثابت لنظامي ويندوز ولينكس).
  • امتدادات الملفات وأسمائها.
  • الملفات التنفيذية/الاستغلالات المضمنة.
    وما إلى ذلك...

يهدف Qu1cksc0pe إلى الحصول على المزيد من المعلومات حول الملفات المشبوهة ويساعد المستخدم على إدراك ما يمكن أن يفعله هذا الملف.

ما يمكن لـ Qu1cksc0pe تحليله حالياً

الاستخدام```bash

python qu1cksc0pe.py --file suspicious_file --analyze

root@kitploit:~
## من يستخدمها؟

- محترفو الأمن والباحثون الذين يرغبون في البقاء في صدارة التهديدات
- المخترقون (سواء الأخلاقيون أو الخبيثون) الباحثون عن ثغرات اليوم صفر
- مختبرو الاختراق وفرق الأحمر الذين يقومون بتقييمات أمنية
- صيادو مكافآت الأخطاء الذين يبحثون عن الثغرات في البرامج الشائعة

## لماذا بنيناها؟

يعتمد المسح التقليدي للثغرات على التوقيعات والأنماط المعروفة. هذا النهج تفاعلي أساسًا—يمكنك فقط العثور على ما تعرفه بالفعل. هدفنا هو تحويل النموذج من الأمن التفاعلي إلى اكتشاف التهديدات الاستباقي.

## ما المشكلة التي يحلها؟

يهيمن على مشهد الأمن السيبراني الحالي:

- **الدفاعات التفاعلية**: تنتظر معظم المنظمات نشر CVEs قبل اتخاذ الإجراء
- **الكشف القائم على التوقيعات**: تبحث الأدوات عن أنماط معروفة، مما يغفل التهديدات الجديدة تمامًا
- **أوقات الاستجابة البطيئة**: بحلول الوقت الذي يتم فيه الكشف عن CVE، قد يكون المهاجمون قد استغلوا الثغرة لأسابيع أو أشهر```bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

لقطة الشاشة

Screenshot

التحديثات

03/03/2026

  • حزمة دبيان (build_deb.sh): التثبيت اللاحق لـ .deb يشمل الآن تنزيل JADX v1.5.3، وتثبيت Ollama، و pip install لـ pyOneNote بحيث يكون نظام كالي/باريوت الجديد كامل التشغيل دون أي إعداد يدوي إضافي. يعتمد على default-jre-headless، unzip، curl | wget؛ تم نقل adb/strace/ltrace إلى التوصيات (غير معطلة للأنظمة التي تفتقر إليها).
  • إصلاح خطأ: جميع استدعاءات إطلاق الوحدات الفرعية عبر subprocess في qu1cksc0pe.py، apkAnalyzer.py، emulator.py، pcap_analyzer.py، و تستخدم الآن بدلاً من . سابقًا، كانت المحللات الفرعية التي تعمل داخل virtualenv تعود إلى بايثون النظام وتثير لكل تبعية مثبتة عبر pip (puremagic، androguard، pyaxmlparser، …).

02/03/2026

  • إزالة العلم --console و Modules/console.py (وضع الصدفة التفاعلية). جميع قدرات التحليل متاحة بالكامل عبر أعلام CLI القياسية.
  • تنظيف الكود الميت عبر قاعدة الكود: إزالة المتغير libscan غير المستخدم (qu1cksc0pe.py)، المتغير setup_scr غير المستخدم (windows_static_analyzer.py، apkAnalyzer.py)، و 11 كتلة else: pass لا تفعل شيئًا (qu1cksc0pe.py، apkAnalyzer.py، domainCatcher.py، powershell_analyzer.py). تم تضييق جميع عبارات المجردة في حراس الاستيراد إلى .

01/03/2026

  • التحليل الديناميكي لويندوز (--watch → مراقب العمليات) يستخدم الآن محرك ربط واجهة برمجة تطبيقات ويندوز Debug API بلغة بايثون خالصة (Modules/windows_api_hooker.py) بدلاً من Frida. يتم اعتراض استدعاءات API في وقت التشغيل عبر نقاط توقف برمجية INT3 مع إعادة تثبيت علامة التتبع الفردي after كل ضربة. لا حاجة لتبعية Frida للتحليل الديناميكي لويندوز.
  • لوحة تتبع API لويندوز تُظهر الاعتراض الفوري لأكثر من 45 API مراقبة عبر kernel32، ntdll، advapi32، ws2_32، wininet، user32، و shell32. يتم استخراج تفاصيل الوسائط (مسارات الملفات، مفاتيح التسجيل، عناوين المقابس، أسماء المضيفين، رموز VK، أنواع الربط) من سياق سجلات x64 (RCX/RDX/R8/R9 + مساحة الظل للمكدس). يتم الإبلاغ عن العمليات المحمية بـ ACG (مثل Chrome renderer) كخطافات write_failed بدلاً من التعطل.
  • لم يعد حزمة مطلوبة للتحليل الديناميكي لويندوز. لا تزال تُستخدم للتحليل الديناميكي لأندرويد فقط.

28/02/2026

  • يدعم محلل PCAP الآن أعلام --report و --ai. يتم جمع جميع نتائج التحليل (URLs، عناوين IP، استعلامات DNS، مشتبه فيهم DGA، طلبات HTTP، أسماء مضيفي TLS SNI، ملخصات/تطابقات JA3، السلاسل المثيرة للاهتمام، تحليل الاتصالات، عناوين IP الخارجية، الملفات القابلة للتنفيذ المُستخرجة) في sc0pe_pcap_report.json ويتم تغذيتها لمحلل الذكاء الاصطناعي تلقائيًا.
  • محلل PCAP: تم إضافة أربع طرق كشف جديدة — detect_dga_domains() (إنتروبيا شانون + طول التسمية + استدلالات نسبة الأرقام)، analyze_connections() (كشف منفذ مشبوه/C2 + جرد عناوين IP خارجية)، analyze_http_requests() (تحليل HTTP لـ dpkt، وضع علامات على وكيل المستخدم المشبوه)، extract_tls_sni() (استخراج SNI يدوي على مستوى البايت من TLS ClientHello).
  • محلل PCAP: أصبح كشف الملفات القابلة للتنفيذ المدمجة مؤتمتًا بالكامل في وضع --report/--ai — يتم استدعاء sigChecker.py مع علامة التي تتخطى موجه التأكيد التفاعلي وتستخرج الملفات مباشرة.

25/02/2026

  • جديد: تم إضافة دعم تحليل اختصارات ويندوز (.lnk) عبر --analyze (Modules/lnk_analyzer.py). يُحلل تنسيق MS-SHLLINK الثنائي دون تبعيات خارجية: يستخرج المسار الهدف، وسيطات سطر الأوامر، دليل العمل، موقع الأيقونة، الطوابع الزمنية (FILETIME)، ShowCommand، مفتاح الاختصار، ومشاركة الشبكة. يكتشف المؤشرات المشبوهة (نافذة مخفية/مصغرة، وسيطات طويلة بشكل زائد، حمولات Base64، مسارات UNC، أهداف Temp/AppData، تزييف الأيقونة) وثنائيات LOLBAS. يعمل مسح فئة الأنماط (التنفيذ / الثبات / التهرب من الدفاع / التنزيل/الشبكة / التعتيم) لكل حقل ويُبلغ عن قيمة الحقل الكاملة لكل تطابق — بدون اقتطاع نافذة السياق. يتضمن مطابقة قواعد YARA.
  • إصلاح خطأ محلل الذكاء الاصطناعي: يتم الآن دائمًا تجريب النموذج المُهيأ (مثل kimi-k2.5:cloud في multiple.conf) أولاً؛ تُستخدم النماذج المحلية المكتشفة كاحتياطيات فقط. سابقًا، كان SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL يُنزل النموذج المُهيأ خلف النماذج المحلية، مما يتسبب في استهلاك الميزانية الزمنية بأكملها قبل الوصول إلى النموذج المقصود.
  • إصلاح خطأ محلل الذكاء الاصطناعي: لم يعد مهلة إنشاء HTTP لكل استدعاء مقيدة بـ SC0PE_AI_HTTP_PROBE_TIMEOUT (المخصص فقط لفحص قائمة النماذج خفيف الوزن). تستخدم استدعاءات الإنشاء الآن بشكل صحيح SC0PE_AI_OLLAMA_HTTP_TIMEOUT كحد أعلى.

21/02/2026

  • يقوم المحلل الثابت للينكس الآن بإجراء رسم خرائط MITRE ATT&CK تلقائيًا ويخزن النتائج في حقول التقرير: mitre_attack، mitre_technique_count، mitre_api_match_count.
  • يتم الآن عرض مخرجات MITRE في واجهة الويب كجداول تكتيكات/تقنيات مفصلة.
  • تم ترقية فرز صلاحيات أندرويد إلى 3 حالات: Dangerous، Special، Info؛ يتضمن تقرير JSON الآن permission_summary.
  • تعرض صفحة تقرير واجهة الويب الآن صلاحيات أندرويد في قسم مخصص مع شارات الحالة.
  • تم توسيع/تطبيع Systems/Android/perms.json مع صلاحيات أندرويد الحديثة (إضافات أندرويد 12+/13+ مضمنة).
  • يقوم محلل باورشيل الآن بكتابة مخرجات Base64 المُفككة في ملف تجميعي واحد: .

متوفر على

logologo logo logo

الأنظمة الموصى بها

  • Parrot OS
  • Kali Linux
  • Windows 10 or 11


وأيضًا توزيعات لينكس أخرى مثل Kali/Parrot

الإعداد والتثبيت

[!NOTE] إذا واجهت مشاكل مع وحدات بايثون، فإن إنشاء بيئة افتراضية لبايثون (python_venv) يجب أن يحل هذه المشاكل. للإعداد المفصل واستكشاف الأخطاء وإصلاحها (التبعيات، استخدام Docker، ملاحظات ويندوز)، راجع توثيق نظرة عامة على المشروع. اختيار نموذج الذكاء الاصطناعي يتم يدويًا: قم بتعيين [Ollama] model في Systems/Multiple/multiple.conf إلى النموذج المحدد الذي تريد استخدامه.```bash

First you need to clone Qu1cksc0pe with this command

git clone --depth 1 https://github.com/CYB3RMX/Qu1cksc0pe

After cloning the repository YOU MUST create a python virtual environment (for handling python modules)

virtualenv -p python3 sc0pe_venv source sc0pe_venv/bin/activate

You can simply execute the following command it will do everything for you!

bash setup.sh

setup.sh also installs required system tools (e.g. adb, strings, unzip, 7z) and sets up JADX.

If you want to install Qu1cksc0pe on your system just execute the following commands.

python qu1cksc0pe.py --install # Optional

To prevent interpreter errors after installation, use dos2unix.

dos2unix /usr/bin/qu1cksc0pe

Or you can use Qu1cksc0pe from Docker!

docker build -t qu1cksc0pe . docker run -it --rm -v $(pwd):/data qu1cksc0pe:latest --file /data/suspicious_file --analyze

For Windows systems you need to execute the following command (Powershell)

PS C:\Users\user\Desktop\Qu1cksc0pe> .\setup.ps1

setup.ps1 handles winget dependency fallback, Python + 7-Zip setup,

Sysinternals strings EULA acceptance, and resilient Ollama installation.

If cloud model auth is needed, run:

ollama signin

ollama pull kimi-k2.5:cloud

root@kitploit:~
# متغيرات البيئة
يمكنك تغيير بعض سلوكيات المحلل عبر متغيرات البيئة (مفيد للتكامل المستمر، أو إعادة الإنتاج، أو التحكم في حجم/مهلة التقرير).

**مثال على لينكس/ماك (bash/zsh)**```bash
SC0PE_ANDROID_REPORT_DETAILED=1 python qu1cksc0pe.py --file app.apk --analyze --report

مثال Windows (PowerShell)```powershell $env:SC0PE_ANDROID_REPORT_DETAILED="1" python .\qu1cksc0pe.py --file app.apk --analyze --report

root@kitploit:~
| المتغير | القيمة الافتراضية | وظيفته |
| :--- | :--- | :--- |
| `SC0PE_ANDROID_REPORT_DETAILED` | `0` | محلل Android يصبح JSON أكثر تفصيلاً (يحتفظ بحقول أكبر وحدود أعلى). يتضمن مزيدًا من التفاصيل تحت `resource_scan`، ويحتفظ بحقول مكررة كبيرة مثل `code_patterns` بشكل أكثر تواترًا. |
| `SC0PE_WINDOWS_REPORT_DETAILED` | `0` | محلل Windows يخزن قوائم API حسب الفئة بمزيد من التفاصيل (بدلاً من أسماء API الفريدة فقط). |
| `SC0PE_AUTO_DECRYPT_CHAIN` | `0` | محلل المستندات: عند نجاح فك تشفير مستند Office، يعيد تشغيل التحليل تلقائيًا على الناتج المفكوك (بأفضل جهد). |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_KEYS` | `25` | محلل AI: يحد من عدد المفاتيح من `interesting_string_patterns` المضمنة في استفسار LLM. |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_VALUES` | `30` | محلل AI: يحد من حجم القائمة لكل مفتاح `interesting_string_patterns` في استفسار LLM. |
| `SC0PE_AI_INCLUDE_TEMP_EXCERPT` | `0` | محلل AI: يتضمن مقتطف `temp.txt` الخام في الاستفسار عند التعيين إلى `1` (الوضع الافتراضي هو الوضع المحلل/الملخص بدون مقتطف خام). |
| `SC0PE_AI_TEMP_TXT_EXCERPT_CHARS` | `800` | محلل AI: حد الأحرف لمقتطف `temp.txt` الخام (يُستخدم عندما `SC0PE_AI_INCLUDE_TEMP_EXCERPT=1`). |
| `SC0PE_AI_TEMP_TXT_MAX_STRINGS` | `50` | محلل AI: يحد من عدد السلاسل ذات المعنى المختارة من `temp.txt` المحلل. |
| `SC0PE_AI_TEMP_TXT_MIN_LEN` | `6` | محلل AI: الحد الأدنى لطول سلسلة ذات معنى مستخرجة من `temp.txt`. |
| `SC0PE_AI_TEMP_TXT_MAX_LEN` | `180` | محلل AI: الحد الأقصى لطول سلسلة ذات معنى مستخرجة من `temp.txt`. |
| `SC0PE_AI_TEMP_PARSE_MAX_BYTES` | `2097152` | محلل AI: الحد الأقصى للبايتات لتحليلها من `temp.txt` أثناء بناء الدليل المضغوط. |
| `SC0PE_AI_TEMP_PARSE_MAX_LINES` | `12000` | محلل AI: الحد الأقصى للأسطر لتحليلها من `temp.txt`. |
| `SC0PE_AI_TEMP_SAMPLE_LINES` | `2500` | محلل AI: حجم العينة المستخدم لتسجيل السلاسل ذات المعنى. |
| `SC0PE_AI_TEMP_IOC_CAP` | `40` | محلل AI: الحد الأقصى لمرشحي IoC المحللين من `temp.txt`. |
| `SC0PE_AI_TEMP_IOC_PROMPT_MAX` | `20` | محلل AI: الحد الأقصى لقيم IoC المحللة لكل نوع تُرسل إلى استفسار LLM. |
| `SC0PE_AI_MAX_REPORT_CHARS` | `180000` | محلل AI: عتبة وضع استفسار التقرير الكامل؛ يتم ضغط التقارير الأكبر تلقائيًا. |
| `SC0PE_AI_COMPACT_MAX_LIST_ITEMS` | `40` | محلل AI: حد أخذ العينات من القوائم في وضع التقرير المضغوط. |
| `SC0PE_AI_COMPACT_MAX_STR` | `220` | محلل AI: الحد الأقصى لطول السلسلة لكل حقل في وضع التقرير المضغوط. |
| `SC0PE_AI_COMPACT_MAX_DEPTH` | `4` | محلل AI: حد العمق المتداخل في وضع التقرير المضغوط. |
| `SC0PE_AI_OLLAMA_HTTP_TIMEOUT` | `60` | محلل AI: مهلة استدعاء HTTP لـ Ollama (بالثواني). |
| `SC0PE_AI_HTTP_PROBE_TIMEOUT` | `20` | محلل AI: مهلة استكشاف قصيرة قبل استدعاء التوليد الكامل لـ HTTP (بالثواني). |
| `SC0PE_AI_OLLAMA_CLI_TIMEOUT` | `90` | محلل AI: مهلة استدعاء CLI لـ Ollama (بالثواني). |
| `SC0PE_AI_TOTAL_BUDGET` | `120` | محلل AI: الميزانية الإجمالية للتوليد عبر محاولات إعادة المحاولة/التراجع (بالثواني). |
| `SC0PE_AI_OLLAMA_NUM_PREDICT` | `700` | محلل AI: ميزانية رمز التوليد الافتراضية لكل استدعاء Ollama. |
| `SC0PE_AI_OLLAMA_RETRY_NUM_PREDICT` | `1400` | محلل AI: ميزانية رمز التوليد لإعادة المحاولة عندما يبدو الناتج مقطوعًا. |
| `SC0PE_AI_OLLAMA_NUM_CTX` | `8192` | محلل AI: إعداد نافذة السياق لـ Ollama. |
| `SC0PE_AI_DISABLE_THINK` | `1` | محلل AI: يرسل `think=false` (إذا كان مدعومًا) ويزيل آثار التفكير من المخرجات المعروضة/المحفوظة. |
| `SC0PE_AI_ALLOW_MODEL_FALLBACK` | `1` | محلل AI: عندما `1`، يمكنه محاولة نماذج Ollama المتاحة محليًا إذا فشل النموذج المكوّن/كان غير متاح. |
| `SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL` | `1` | محلل AI: يفضل النماذج المحلية على النماذج الموسومة بالسحابة عندما توجد خيارات محلية. |
| `SC0PE_AI_SKIP_CLOUD_CLI` | `1` | محلل AI: يتجاوز النماذج الموسومة بالسحابة لمحاولات التراجع في CLI. |
| `SC0PE_AI_MAX_MODEL_CANDIDATES` | `4` | محلل AI: الحد الأقصى لعدد النماذج المرشحة لتجربتها في سلسلة التراجع. |
| `SC0PE_AI_FILTER_WHITELIST_DOMAINS` | `1` | منقي IoC AI: يفلتر النطاقات المشروعة/المسموح بها باستخدام `Systems/Multiple/whitelist_domains.txt`. |
| `SC0PE_AI_ALLOW_SHORT_DOMAINS` | `0` | منقي IoC AI: يسمح بنطاقات SLD قصيرة جدًا (معطل افتراضيًا لتقليل الإيجابيات الكاذبة). |
| `SC0PE_AI_MIN_SLD_LEN` | `4` | منقي IoC AI: الحد الأدنى لطول التسمية القابلة للتسجيل للتحقق من النطاق. |
| `SC0PE_AI_ALLOW_FILELIKE_TLDS` | `0` | منقي IoC AI: عندما `0`، يفلتر النطاقات الشبيهة بالملفات مثل `sheet1.xml`. |
| `SC0PE_AI_KEEP_LOCAL_PATHS` | `0` | منقي IoC AI: عندما `0`، يزيل مسارات جهاز التحليل المحلي من `file_paths`. |
| `SC0PE_DOC_AUTO_EXTRACT_MACROS` | `1` | محلل المستندات: يستخرج تلقائيًا وحدات الماكرو VBA/XLM المكتشفة إلى مخرجات التقرير (`0` يعطل). |
| `SC0PE_REPORT_MAX_MACRO_CHARS` | `50000` | محلل المستندات: حد النص لكل ماكرو يُستخدم أثناء حفظ محتوى الماكرو المستخرج في تقرير JSON. |
| `SC0PE_EMAIL_DNSBL_FILTER_NOISY` | `1` | محلل البريد الإلكتروني: يفلتر مزودي DNSBL المزعجين لتقليل الإيجابيات الكاذبة. |
| `SC0PE_EMAIL_DNSBL_ALLOW_UNKNOWN` | `0` | محلل البريد الإلكتروني: يتضمن/يستبعد نتائج DNSBL ذات الفئة غير المعروفة. |
| `SC0PE_EMAIL_DNSBL_NOISY_PROVIDERS` | غير مضبوط | محلل البريد الإلكتروني: مزودو DNSBL إضافيون مفصولون بفاصلة يُعتبرون مزعجين. |
| `SC0PE_AUTO_CLEANUP_ATTACHMENTS` | غير مضبوط | محلل البريد الإلكتروني: عيّن إلى `1` للحذف التلقائي، `0` لعدم الحذف أبدًا، غير مضبوط لمطالبة تفاعلية. |
| `OLLAMA_HOST` | `http://127.0.0.1:11434` | الواجهة الخلفية لتحليل تقرير AI (Ollama). عيّن هذا إذا كان Ollama بعيدًا أو على مضيف/منفذ مختلف. |
| `JAVA_HOME` | غير مضبوط | محلل Android: يساعد في تحديد موقع بيئة تشغيل Java لـ JADX. عيّن هذا إذا كان Java مثبتًا ولكن لم يتم اكتشافه. |

# التحليل الثابت
## التحليل العادي
<i><b>الوصف</b>: يمكنك إجراء تحليل أساسي وفرز أولي لعيناتك.</i>

<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_file --analyze```<br>
![windows_analyze](https://assets.kitploit.com/production/public/readmes/4814/07b1c2ef840af25f842d61a0f56d72a1d946bbdc5a6f923cd46a312d9ffcb1bb.gif)

## تحليل الموارد
<i><b>الوصف</b>: باستخدام هذه الميزة يمكنك تحليل أصول ملف معين. كما يمكنك اكتشاف واستخراج الحمولات المضمنة من عينات البرامج الضارة مثل AgentTesla وFormbook وغيرها.</i>

<b>فعال ضد</b>:
- ملفات .NET القابلة للتنفيذ

<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_file --resource```<br>

> [!NOTE]
> تم نقل فحص موارد Android APK إلى محلل Android. استخدم:
> `python qu1cksc0pe.py --file app.apk --analyze --report`
> يتضمن تقرير JSON `resource_scan`. عيّن `SC0PE_ANDROID_REPORT_DETAILED=1` للاحتفاظ بمزيد من التفاصيل في التقرير.
![resource](https://assets.kitploit.com/production/public/readmes/4814/5f304a88c430719d98e3fc91bbce51f25d2a344d10354c734a0fea9fa6f29cd9.gif)

## فحص التجزئة
<i><b>الوصف</b>: يمكنك التحقق مما إذا كانت قيمة تجزئة الملف المعطى موجودة في قاعدة بيانات تجزئات البرامج الضارة المضمنة. كما يمكنك فحص أدلتك بهذه الميزة.</i>

<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_file --hashscan```<br>
![hash](https://assets.kitploit.com/production/public/readmes/4814/a388fe5177cad82fcf41c525c032e0feb63a0a6c787529572c9208d6e8765a3f.gif)

## فحص المجلد
<b>الوسائط المدعومة</b>:
- ```--hashscan```
- ```--packer```

<b>الاستخدام</b>: ```python qu1cksc0pe.py --folder FOLDER --hashscan```<br>
![hashscan_tui](https://assets.kitploit.com/production/public/readmes/4814/74fb0e7ff02a2a51692cff437106cb499b8f0656586e03bde120f40e80d66a13.gif)

## VirusTotal
<b>محتوى التقرير</b>:
- ```فئات التهديدات```
- ```الاكتشافات```
- ```تقارير IDS الجماعية```

<b>الاستخدام لـ --vtFile</b>: ```python qu1cksc0pe.py --file suspicious_file --vtFile```<br>
> [!NOTE]
> في تدفق واجهة المستخدم على الويب، تقوم إعدادات `التحليل القياسي` و`المستندات` و`الأرشيفات` أيضًا بتنفيذ بحث ملف VirusTotal في الخلفية وعرض النتيجة في صفحة التقرير.

![total](https://assets.kitploit.com/production/public/readmes/4814/14ec6d805dcb005dbcc01199624ed8566bae2cb4ae68df338ae9dfc9ecbd7470.gif)

## فحص المستندات
<i><b>الوصف</b>: يمكن لهذه الميزة إجراء فحص عميق للملفات ضد ملفات المستندات المعطاة. على سبيل المثال: يمكنك اكتشاف واستخراج الروابط الضارة المحتملة أو الاستغلالات/الحمولات المضمنة من ملف المستند المشبوه بسهولة!</i>

<b>فعال ضد</b>:
- مستندات Word (.doc, .docm, .docx)
- مستندات Excel (.xls, .xlsm, .xlsx)
- تنسيق المستندات المحمولة (.pdf)
- مستندات OneNote (.one)
- مستندات تنسيق النص الغني (.rtf)
- عائلة VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)

<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_document --docs```<br>
![docs](https://assets.kitploit.com/production/public/readmes/4814/5a8ba5756e3ee89ff44730f1c8ceaf968db3ce9f1c484a34e14c16e73afa19d9.gif)

## فحص البرامج النصية الدفعية (.bat/.cmd)
<i><b>الوصف</b>: تحليل برامج Windows النصية الدفعية بحثًا عن أوامر مشبوهة، وأنماط حمولات مشفرة، وعناوين URL/نطاقات/IPs، وتطابقات القواعد.</i>

<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_script.bat --analyze --report```<br>

### استخراج الملفات/الاستغلالات المضمنة
![exploit](https://assets.kitploit.com/production/public/readmes/4814/1081c8a2ff6581da58760c8c18ccca5df05f6db6a812d66790c8e16e6e4c1f20.gif)

## فحص الملفات الأرشيفية
<i><b>الوصف</b>: باستخدام هذه الميزة يمكنك إجراء فحوصات للملفات المشبوهة ضد الملفات الأرشيفية.</i>

<b>فعال ضد</b>:
- ZIP
- RAR 
- ACE
 
<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_archive_file --archive```<br>
<b>مع التقرير</b>: ```python qu1cksc0pe.py --file suspicious_archive_file --archive --report```<br>
<b>بدعم AI</b>: ```python qu1cksc0pe.py --file suspicious_archive_file --archive --ai```

> [!NOTE]
> دعم أرشيف ACE يتطلب تثبيت `7z`/`7zz` (تقوم نصوص الإعداد بتثبيته على الأنظمة المدعومة).
![archiveanalysis](https://assets.kitploit.com/production/public/readmes/4814/f35e3c1f49632b4be7b53ceb224b7cd7546d758cc751e56a31dde2252e5775a5.gif)

## محلل توقيع الملفات
<i><b>الوصف</b>: باستخدام هذه الميزة يمكنك اكتشاف واستخراج الملفات القابلة للتنفيذ المضمنة (.exe, .elf) من ملف معين. كما يمكنك تحليل الملفات الكبيرة (حتى 1 غيغابايت أو أكثر) واستخراج عينات البرامج الضارة الفعلية منها (تحليل الملف المضخم).</i>

<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_file --sigcheck```<br>
![sigcheck](https://assets.kitploit.com/production/public/readmes/4814/5c3ce09be2c51a81da226f7087486cb882c704136d42622f2b6a5455d1b76d9c.gif)

### استخراج الملفات
![carving](https://assets.kitploit.com/production/public/readmes/4814/e35bd7c83bbe2e959060e8ec7dc9ba488c89310e6303cbff01e336598f71bbeb.gif)

## استخراج تقنيات MITRE ATT&CK
<i><b>الوصف</b>: يتم إنشاء خرائط MITRE ATT&CK تلقائيًا أثناء التحليل الثابت بناءً على واجهات برمجة التطبيقات/الوظائف/الأنماط المكتشفة.</i>

<b>فعال ضد</b>:
- ملفات Windows القابلة للتنفيذ
- ملفات Linux القابلة للتنفيذ

<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_file --analyze```<br>
![mitre](https://assets.kitploit.com/production/public/readmes/4814/632a0c019ef5088edde37540ca3aaf561753414cf2a59cc68873840dc9ab52d9.gif)

## تصنيف مخاطر أذونات Android
<i><b>الوصف</b>: يقوم تحليل أذونات Android الآن بتصنيف الأذونات إلى `خطيرة` أو `خاصة` أو `معلوماتية` ويكتب ملخصًا إجمالياً `permission_summary` في تقارير JSON.</i>

<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_app.apk --analyze --report```<br>

> [!NOTE]
> في صفحة تقرير واجهة المستخدم على الويب، يتم عرض أذونات Android في قسم مخصص مع عدادات وشارات حالة لكل إذن.

## اكتشاف لغة البرمجة
<i><b>الوصف</b>: يمكنك الحصول على معلومات لغة البرمجة من ملف معين.</i>

<b>الاستخدام</b>: ```python qu1cksc0pe.py --file suspicious_executable --lang```<br>
![langdetect](https://assets.kitploit.com/production/public/readmes/4814/f8a9a0a8b6576dc087c698cec95b11c1e47c4e1fbe284cedceb2b5e3f3523dba.gif)

## الصدفة التفاعلية
<i><b>الوصف</b>: يمكنك استخدام Qu1cksc0pe في وضع سطر الأوامر.</i>

<b>الاستخدام</b>: ```python qu1cksc0pe.py --console```<br>
![console](https://assets.kitploit.com/production/public/readmes/4814/03c48680630674d2e8dd4a70cb89a13b4a4f4cfc25ecf142e7096715e979e67b.gif)

# التحليل الديناميكي
## تحليل تطبيقات Android
> [!NOTE]
> يجب توصيل جهاز افتراضي أو جهاز فعلي بجهاز الكمبيوتر الخاص بك.

<br><b>الاستخدام</b>: ```python qu1cksc0pe.py --watch```<br>

https://github.com/user-attachments/assets/7b27abb9-f18e-4611-8bdd-cd65106b5cf0

## التحليل الديناميكي لنظام Linux
<i><b>الوصف</b>: التدفق الديناميكي لنظام Linux يعتمد على القوائم ويتيح لك اختيار المحاكاة أو مراقبة العمليات الحية.</i>

<br><b>الاستخدام</b>: ```python qu1cksc0pe.py --watch```<br>

بعد تحديد Linux:
- الخيار `1`: محاكاة ثنائية (بيئة معزولة).
- الخيار `2`: مراقبة PID.

ملاحظات:
- مراقبة PID تقبل كلاً من PID الرقمي واسم العملية.
- تتيح موجهات Linux التفاعلية الإكمال التلقائي باستخدام TAB (الاختيار، المسار، PID/الاسم).
- ترتيب التراجع للمحاكاة: Docker SDK -> Docker CLI -> `qemu` على المضيف (إذا كان Docker غير متاح).

## تحليل عمليات Windows
<br><b>الاستخدام</b>: ```python qu1cksc0pe.py --watch```<br>

https://github.com/CYB3RMX/Qu1cksc0pe/assets/42123683/a2c84b8f-c12c-47ac-96e9-c345aeda1f54

# المراجع
- <a href="https://www.linkedin.com/posts/mehmetalikerimoglu_qu1cksc0pe-all-in-one-static-malware-analysis-activity-6853239604439523328-B9dN/?trk=public_profile_like_view&originalSubdomain=tr">مركز الأمن السيبراني</a>
- <a href="https://www.kitploit.com/2021/12/top-20-most-popular-hacking-tools-in.html">Kitploit - أفضل 20 أداة قرصنة شعبية في 2021</a>
- <a href="https://www.csirt.rnsi.mai.gov.pt/content/infosec-news-20211011">CSIRT.MAI</a>
- <a href="https://vulners.com/kitploit/KITPLOIT:8846405132281597137">Vulners</a>
- <a href="https://www.redpacketsecurity.com/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">RedPacket Security</a>
- <a href="https://cert.bournemouth.ac.uk/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">جامعة بورنماوث - CERT</a>
- <a href="https://github.com/Ignitetechnologies/Mindmap/blob/main/Forensics/Digital%20Forensics%20Tools%20HD.png">Hacking Articles - خريطة ذهنية لأدوات الطب الشرعي الرقمي</a>
- <a href="https://twitter.com/hack_git/status/1666867995036057602">HackGit - تغريدة تويتر</a>
- <a href="https://twitter.com/DailyDarkWeb/status/1668966526358286336">Daily Dark Web - تغريدة تويتر</a>
- <a href="https://isc.sans.edu/diary/The+Importance+of+Malware+Triage/29984">SANS ISC - تدوينة</a>
- <a href="https://korben.info/qu1cksc0pe-analyse-logiciels-malveillants.html">Korben - تدوينة</a>
- <a href="https://www.heise.de/ratgeber/Malware-Analysetool-Schadpotenzial-von-Daten-mit-Qu1cksc0pe-ermitteln-10001929.html">heise online - تدوينة</a>

## تاريخ النجوم

[![Star History Chart](https://assets.kitploit.com/production/public/readmes/placeholders/f0fc86cfe65f76d40e15aaec61704ec8220a56dc89d4be03c46f67cb31b9fa8c.svg)](https://www.star-history.com/#CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)
تنزيل الأداة
الملفاتنوع التحليل
ملفات ويندوز التنفيذية (.exe, .dll, .msi, .bin)ثابت، ديناميكي
ملفات لينكس التنفيذية (.elf, .bin)ثابت، ديناميكي
ملفات ماك أو إس التنفيذية (mach-o)ثابت
ملفات أندرويد (.apk, .jar, .dex)ثابت، ديناميكي (الآن لملفات .apk فقط)
ملفات Golang الثنائية (لينكس)ثابت
ملفات المستنداتثابت
عائلة VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)ثابت (--docs)
مستندات HTML (.html, .htm)ثابت (--analyze)
جافا سكريبت (.js)ثابت (--analyze)
تطبيق HTA / HTML (.hta)ثابت (--analyze)
سكريبتات ويندوز الدفعية (.bat, .cmd)ثابت (--analyze)
اختصارات ويندوز (.lnk)ثابت (--analyze)
ملفات الأرشيف (.zip, .rar, .ace)ثابت
ملفات PCAP (.pcap)ثابت
سكريبتات باورشيلثابت
ملفات البريد الإلكتروني (.eml)ثابت
email_analyzer.py
sys.executable
shutil.which("python3")
ModuleNotFoundError
  • إصلاح خطأ: apkAnalyzer.py — دالتا resolve_decompiler_path() و is_valid_jadx_launcher() تلتقطان الآن PermissionError عند مسح دليل /opt/Qu1cksc0pe/jadx/lib/، مع العودة إلى فحص os.access(). سابقًا، كان الأداة تخرج باستثناء صلاحية غير معالج عند تشغيلها كمستخدم عادي وكان JADX مثبتًا من قبل المستخدم الجذر.
  • إصلاح خطأ: archiveAnalyzer.py — أرشيفات RAR5 (وأرشيفات RAR على أنظمة بها unrar-free) كانت تُرجع قائمة ملفات فارغة لأن unrar-free لا يدعم RAR5. تم إضافة خيار احتياطي على مرحلتين: (1) محاولة rarfile مع أفضل مستخرج متاح؛ (2) إذا كانت infolist() فارغة، العودة إلى 7z l (قائمة فقط، بدون حاجة لكلمة مرور) تم تحليلها عبر المُساعد الجديد _parse_7z_list() إلى غلاف ListOnlyArchive. الآن يتم إدراج الأرشيفات المحمية بكلمة مرور دون تعليق — read() تُرجع بايتات فارغة بحيث يتم تخطي فحص المحتوى بسلاسة.
  • التثبيت اللاحق لدبيان: تم إضافة ملخص بصندوق ASCII بارز يُطبع في نهاية apt install يذكر المستخدم بتشغيل ollama signin (ميزات الذكاء الاصطناعي) و qu1cksc0pe --key_init (إعداد مفتاح API لـ VirusTotal).
  • except:
    except ImportError
  • إصلاح خطأ: Modules/android_dynamic_analyzer.py كان يفتقد import configparser — على ويندوز، كان البحث عن مسار ADB (adb_conf = configparser.ConfigParser()) سيُثير NameError في وقت التشغيل. تم إضافة الاستيراد.
  • تعزيز المثبت (Modules/installer.sh): تم إضافة set -euo pipefail، التحقق من عدد الوسائط وصلاحيتها، التحقق من سلامة الدليل المصدر، التحقق من صحة مستخدم النظام (يرفض root كمستخدم هدف)، فحوصات تبعية python3/pip3، اكتشاف الكتابة فوق مع موجه تأكيد، التراجع عبر trap ERR عند الفشل، إصلاح خطأ cp -r الذي كان يُدخل الدليل داخل /opt/Qu1cksc0pe عندما كان الوجهة موجودة بالفعل، يعمل pip الآن كمستخدم هدف (sudo -u) بدلاً من الجذر، dos2unix محمي بـ command -v، يتطلب إلغاء التثبيت تأكيدًا ويُبلغ عند عدم تثبيت أي شيء.
  • إعادة كتابة تاريخ Git لإزالة النقط الكبيرة التي كانت محذوفة من شجرة العمل ولكنها لا تزال تُنزل مع كل clone: .animations/ (ملفات GIF تجريبية، ~80 ميغابايت عبر جميع الإصدارات التاريخية) و RansomWare.WannaCry (عينة اختبار). تم تقليل حجم الاستنساخ الكامل من ~110 ميغابايت إلى ~5 ميغابايت.
  • frida
  • التحليل الديناميكي للينكس (مراقبة معرف العملية) يستخدم الآن strace/ltrace بدلاً من Frida لتتبع استدعاءات النظام واستدعاءات المكتبات. strace -f يتابع تلقائيًا العمليات الفرعية المولدة؛ يستخدم ltrace كخيار احتياطي عندما لا يكون strace متاحًا. تمت إزالة تبعية Frida وسكربت sc0pe_linux_dynamic.js بالكامل.
  • جدول تتبع استدعاءات النظام/API في واجهة TUI للتحليل الديناميكي للينكس يستخدم الآن عرضًا دوارًا: الصفوف تتحرك لأعلى مع وصول أحداث جديدة، مع إبقاء آخر 14 إدخالًا مرئيًا دائمًا. نفس الدوران يُطبق على جدول النتائج المثيرة للاهتمام (11 صفًا).
  • تحسين مرشح ضوضاء IPC الثنائي: يتم إزالة تسلسلات الهروب الثماني/السداسي العشري لـ strace (مثل \372) قبل فحص الأحرف القابلة للطباعة، بحيث لا تتسرب بيانات IPC للأنابيب إلى جدول استدعاءات النظام.
  • تم تحديث setup.sh: يتم الآن تثبيت strace و ltrace تلقائيًا كتبعيات النظام أثناء الإعداد.
  • إزالة الملفات اليتيمة: Systems/Linux/linux_trace_list.json (تعريفات استدعاءات النظام المتبقية من عصر Frida) و Modules/mitre.py (غلاف مهمل تم استبداله بتحليل ويندوز الثابت المدمج).
  • auto_extract
  • محلل PCAP: يتم الآن فرز الملفات القابلة للتنفيذ المُستخرجة تلقائيًا. لكل PE مستخرج، يتضمن التقرير نوع الملف، نوع MIME (عبر puremagic)، البنية، النظام الفرعي، طابع وقت التجميع، تجزئة الاستيراد، إنتروبيا كل قسم مع علامة الضغط، استيرادات Win32 API المشبوهة، وسلاسل IoC المضمنة (URLs، عناوين IP، عناوين البريد الإلكتروني المستخرجة من البايتات الخام).
  • يتم تنظيف تقرير PCAP قبل الحفظ: يتم إزالة القوائم/القواميس الفارغة، إزالة extracted_ips (تم استبداله بـ external_ips)، وتصفية http_requests إلى المضيفين غير المدرجين في القائمة البيضاء فقط لتقليل الضوضاء.
  • تحسينات كشف عائلات البرمجيات الخبيثة لأندرويد: حصل andro_familydetect.py على طريقة SourceScan() تقوم بمسح ملفات المصدر المفككة تحت TargetAPK/sources/ مقابل SourcePatterns المحددة في family.json. تم إضافة ثلاث عائلات جديدة إلى Systems/Android/family.json: Cerberus، Anubis، EventBot (أنماط مستمدة من قواعد YARA المنشورة).
  • واجهة الويب: يتم الآن عرض نتائج تحليل PCAP مع معالجات لوحة مخصصة — http_requests و suspicious_connections تُعرض كجداول مناسبة؛ بيانات فرز carved_executables تُعرض عبر لوحات منظمة (KV معلومات أساسية، جدول أقسام PE، قائمة استيرادات مشبوهة، قوائم IoC المضمنة) بدلاً من القواميس الخام المُسلسلة.
  • واجهة الويب: تم إزالة الإعداد المسبق "PCAP / Network Traffic"؛ يتم التعامل مع ملفات PCAP بشفافية بواسطة الإعداد المسبق الموجود "Standard Analysis" عبر الاكتشاف التلقائي بـ magic.from_file().
  • إصلاح خطأ تحليل MSI: يتم الآن دائمًا طباعة جدول الإحصائيات بعد تحليل مثبت برامج مايكروسوفت. سابقًا، عندما لا يمكن تحليل MSI كـ PE أصلي (مسار الفحص الاحتياطي للسلسلة)، كانت statistics_method() تُتجاوز بالكامل. يتم حذف الحقول الخاصة بـ PE (طابع وقت التاريخ، IMPHASH) بأسلوب لائق عندما لا يكون الملف PE مستقلاً.
  • جديد: تم إضافة دعم تحليل ملفات HTML (.html، .htm)، JavaScript (.js)، و HTA/تطبيق HTML (.hta) عبر --analyze. يتم التعامل مع التحليل بواسطة الوحدة الجديدة Modules/html_script_analyzer.py (مستخلصة من document_analyzer.py). يغطي تحليل HTML/JS أنماط الكود الخبيث، التعتيم، الشبكة، التنفيذ، shell/Node.js، نظام الملفات، ومؤشرات الثبات مع تلميحات فك Base64 ومسح YARA. يؤدي تحليل HTA فحوصات طبقة HTML الكاملة (أنماط الكود الخبيث، URLs، iframe، PowerShell) بالإضافة إلى مسح أنماط كتل السكربت المضمنة مع كشف لغة VBScript/JScript تلقائيًا. هذه الأنواع من الملفات غير مدعومة بواسطة --docs.
  • qu1cksc0pe_decoded_b64_values.txt
  • يقوم منظف IoC للذكاء الاصطناعي الآن بتصفية النطاقات المدرجة في القائمة البيضاء/الشرعية باستخدام Systems/Multiple/whitelist_domains.txt (مفعل افتراضيًا).
  • يدعم محلل الأرشيف الآن تصدير تقرير JSON (--archive --report) وتحليل تقرير الذكاء الاصطناعي (--archive --ai).