QuickSand.io
Für QuickSand Version 2, geschrieben in Python mit PDF-Analyse-Unterstützung, siehe quicksand.io.
QuickSand Version 1 Lite wird nicht mehr aktiv weiterentwickelt.
QuickSand ist ein kompaktes C-Framework zur Analyse verdächtiger Malware-Dokumente, um 1) Exploits in Streams verschiedener Kodierungen zu identifizieren, 2) eingebettete ausführbare Dateien zu lokalisieren und zu extrahieren. Durch die Fähigkeit, eingebettete verschleierte ausführbare Dateien zu lokalisieren, kann QuickSand Dokumente erkennen, die Zero-Day- oder unbekannte verschleierte Exploits enthalten.
Dateiformate für Exploit- und Active-Content-Erkennung
- doc, docx, docm, rtf, etc
- ppt, pptx, pps, ppsx, etc
- xls, xlsx, etc
- mime mso
- eml E-Mail
- Alle oben genannten, plus PDF.
- Jedes Dokumentformat wie HWP.
Lite-Version - MPLv2-Lizenz
- XOR-Schlüsselwörterbuch bis zu 256 Byte
- Bitweise ROL, ROR, NOT
- Additions- oder Subtraktions-Mathe-Chiffre
- Extraktion ausführbarer Dateien: Windows, Mac, Linux, VBA
- Exploit-Suche
- RTF-Vorverarbeitung
- Hex-Stream-Extraktion
- Base64-Stream-Extraktion
- Extraktion eingebetteter ZIP-Dateien
- ExOleObjStgCompressedAtom-Extraktion
- zLib-Dekodierung
- Mime Mso XML-Dekodierung
- OpenXML-Dekodierung (Entpacken)
- Yara-Signaturen enthalten: Ausführbare Dateien, aktive Inhalte, Exploits CVE 2014 und früher
Beispielergebnisse und weitere Informationen Blogbeitrag
Vollversion - Kommerzielle Lizenz
- Schlüsselkryptoanalyse 1-1024 Byte, Faktoren von 2; oder eine angegebene ungerade Größe 1-1024 Byte
- 1-Byte-Zerospace-nicht-ersetzt-Brute-Force-XOR-Suche
- XOR Look Ahead Chiffre
- Weitere Yara-Signaturen enthalten: Alle Lite plus aktuellste Exploits 2014-2016 zur CVE-Identifizierung
- Probieren Sie die Vollversion online aus unter QuickSand.io
Abhängigkeiten (nicht enthalten)
- Yara 3.4+
- zlib 1.2.1+
- libzip 1.1.1+
Verteile Komponenten unter eigener Lizenzierung
- MD5 von RSA Data Security, Inc.
- SHA1 von Paul E. Jones
- SHA2 von Aaron D. Gifford
- jWrite von TonyWilk für JSON-Ausgabe
- tinydir von Cong Xu, Baudouin Feildel für die Verzeichnisverarbeitung
Schnellstart
- ./build.sh
- ./quicksand.out -h
- ./quicksand.out malware.doc
Dokumentation
QuickSand.io
Urheberrecht, Lizenz und Marken
Das Logo der QuickSand-Anwendung ist urheberrechtlich geschützt (Copyright 2016 Tylabs) und seine Nutzung erfordert die schriftliche Genehmigung des Autors.
Der Quellcode quicksand.c, libqs.h, libqs.c und die Yara-Signaturen, sofern nicht anders angegeben, sind urheberrechtlich geschützt (Copyright 2016 Tylabs).
Siehe die beigefügte Mozilla Public License Version 2.0 für Lizenzinformationen.