
oletools ist ein Paket von Python-Werkzeugen zur Analyse von
Microsoft OLE2-Dateien
(auch als Structured Storage, Compound File Binary Format oder Compound Document File Format bezeichnet),
wie z. B. Microsoft Office 97-2003-Dokumente, MSI-Dateien oder Outlook-Nachrichten, hauptsächlich für Malware-Analyse,
Forensik und Debugging.
Es basiert auf dem olefile-Parser.
Es bietet auch Werkzeuge zur Analyse von RTF-Dateien und Dateien, die auf dem OpenXML-Format
(auch OOXML genannt) basieren, wie z. B. MS Office 2007+-Dokumente, XPS- oder MSIX-Dateien.
Zum Beispiel kann oletools VBA-Makros, OLE-Objekte, Excel 4-Makros (XLM) und DDE-Links erkennen, extrahieren und analysieren.
Weitere Informationen unter http://www.decalage.info/python/oletools.
Schnellzugriff:
Homepage -
Herunterladen/Installieren -
Dokumentation -
Probleme/Vorschläge/Fragen melden -
Autor kontaktieren -
Repository -
Updates auf Twitter
Spickzettel
Hinweis: python-oletools ist nicht verwandt mit OLETools, das von BeCubed Software veröffentlicht wurde.
Neuigkeiten
- 2025-05-22 v0.60.3:
- olevba:
- Sicherheitsproblem in der CLI-Anzeige behoben, wenn ANSI-Escape-Sequenzen vorhanden sind (PR #873)
- verschlüsselte Dateien: Passwort wird jetzt im Log gemeldet, Option --decrypted_dir hinzugefügt (PR #842)
- 2024-07-02 v0.60.2:
- olevba:
- Fehler in open_slk behoben (Issue #797, PR #769)
- Fehler aufgrund neuer PROJECTCOMPATVERSION-Einträge im Dir-Stream behoben (PR #723, Issues #700, #701, #725, #791, #808, #811, #833)
- oleobj: SyntaxError mit Python 3.12 (PR #855), SyntaxWarning (PR #774) behoben
- rtfobj: SyntaxError mit Python 3.12 behoben (PR #854)
- clsid: CLSIDs für MSI, Zed hinzugefügt
- ftguess: MSI-, PNG- und OneNote-Formate hinzugefügt
- pyxswf: Kompatibilität mit Python 3.12 behoben (PR #841, Issue #813)
- setup/requirements: pyparsing 3 zugelassen, um Installationsprobleme zu beheben (PR #812, Issue #762)
- 2022-05-09 v0.60.1:
- olevba:
- Fehler beim Aufruf von XLMMacroDeobfuscator behoben (PR #737)
- Schlüsselwort "sample" entfernt, das Fehlalarme verursachte
- oleid: OleID-Init-Problem behoben (Issue #695, PR #696)
- oleobj:
- Einfache Erkennung der ersten Stufe von CVE-2021-40444 hinzugefügt
- Erkennung für customUI onLoad hinzugefügt
- Verbesserte Handhabung von falschen Dateinamen im OLE-Paket (PR #451)
- rtfobj: Code zur Suche von URLs in OLE2Link-Objekten für Py3 behoben (Issue #692)
- ftguess:
- PowerPoint- und XPS-Formate hinzugefügt (PR #716)
- Problem mit XPS und fehlerhaften Dokumenten behoben (Issue #711)
- XLSB-Format hinzugefügt (Issue #758)
- Verbesserte Protokollierung mit gemeinsamem Modul log_helper (PR #449)
- 2021-06-02 v0.60:
- ftguess: neues Werkzeug zur Identifizierung von Dateiformaten und -containern (Issue #680)
- oleid: (Issue #679)
- jeder Indikator hat jetzt eine Risikostufe
- ruft ftguess auf, um Dateiformate zu identifizieren
- ruft olevba+mraptor auf, um VBA+XLM-Makros zu erkennen und zu analysieren
- olevba:
- wenn XLMMacroDeobfuscator verfügbar ist, wird es zur Extraktion und Deobfuskation von XLM-Makros verwendet
- rtfobj:
- verwendet ftguess zur Identifizierung des Dateityps von OLE-Paketen (Issue #682)
- Fehler in re_executable_extensions behoben
- crypto: transparentes PowerPoint-Passwort '/01Hannes Ruescher/01' hinzugefügt (Issue #627)
- setup: XLMMacroDeobfuscator, xlrd2 und pyxlsb2 als optionale Abhängigkeiten hinzugefügt
Weitere Informationen im vollständigen Änderungsprotokoll.
Werkzeuge:
Werkzeuge zur Analyse bösartiger Dokumente
- oleid: Analysiert OLE-Dateien, um spezifische Merkmale zu erkennen, die üblicherweise in bösartigen Dateien zu finden sind.
- olevba: Extrahiert und analysiert VBA-Makro-Quellcode aus MS Office-Dokumenten (OLE und OpenXML).
- MacroRaptor: Erkennt bösartige VBA-Makros.
- msodde: Erkennt und extrahiert DDE/DDEAUTO-Links aus MS Office-Dokumenten, RTF und CSV.
- pyxswf: Erkennt, extrahiert und analysiert Flash-Objekte (SWF), die in Dateien wie MS Office-Dokumenten (z. B. Word, Excel) und RTF eingebettet sein können – besonders nützlich für die Malware-Analyse.
- oleobj: Extrahiert eingebettete Objekte aus OLE-Dateien.
- rtfobj: Extrahiert eingebettete Objekte aus RTF-Dateien.
Werkzeuge zur Analyse der Struktur von OLE-Dateien
- olebrowse: Einfache grafische Oberfläche zum Durchsuchen von OLE-Dateien (z. B. MS Word-, Excel-, PowerPoint-Dokumente), um einzelne Datenströme anzuzeigen und zu extrahieren.
- olemeta: Extrahiert alle Standardeigenschaften (Metadaten) aus OLE-Dateien.
- oletimes: Extrahiert Erstellungs- und Änderungszeitstempel aller Streams und Storages.
- oledir: Zeigt alle Verzeichniseinträge einer OLE-Datei an, einschließlich freier und verwaister Einträge.
- olemap: Zeigt eine Karte aller Sektoren in einer OLE-Datei an.