
Herramienta de análisis de malware todo en uno.
Puedes obtener:
Qu1cksc0pe tiene como objetivo obtener aún más información sobre archivos sospechosos y ayudar al usuario a darse cuenta de lo que ese archivo es capaz de hacer.
python qu1cksc0pe.py --file suspicious_file --analyze
No content was provided after `INPUT:`. Please paste the Markdown chunk you wish to have translated.```bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

03/03/2026
build_deb.sh): la post-instalación .deb ahora incluye la descarga de JADX v1.5.3, la instalación de Ollama y la instalación de pyOneNote con pip, para que un sistema Kali/Parrot recién instalado esté completamente funcional sin configuración manual posterior. Depende de default-jre-headless, unzip, curl | wget; adb/strace/ltrace movidos a Recomendados (no bloqueantes en sistemas que carecen de ellos).qu1cksc0pe.py, apkAnalyzer.py, emulator.py, pcap_analyzer.py y ahora usan en lugar de . Anteriormente, los sub-analizadores lanzados dentro de un virtualenv recurrían al Python del sistema y generaban para cada dependencia instalada con pip (puremagic, androguard, pyaxmlparser, …).02/03/2026
--console y Modules/console.py (modo de shell interactivo). Todas las capacidades de análisis permanecen completamente disponibles a través de las banderas CLI estándar.libscan (qu1cksc0pe.py), la variable no utilizada setup_scr (windows_static_analyzer.py, apkAnalyzer.py), y 11 bloques else: pass sin operación (qu1cksc0pe.py, apkAnalyzer.py, domainCatcher.py, powershell_analyzer.py). Todas las cláusulas desnudas en los guards de importación se ajustaron a .01/03/2026
--watch → Monitor de Procesos) ahora utiliza un motor de enganche de API de depuración de Windows en Python puro (Modules/windows_api_hooker.py) en lugar de Frida. Las llamadas API se interceptan en tiempo de ejecución mediante puntos de interrupción de software INT3 con reinstauración de la bandera de trampa de un solo paso para reinstalar el enganche después de cada acierto. No se requiere dependencia de Frida para el análisis dinámico de Windows.kernel32, ntdll, advapi32, ws2_32, wininet, user32 y shell32. Los detalles de los argumentos (rutas de archivos, claves de registro, direcciones de socket, nombres de host, códigos VK, tipos de enganche) se extraen del contexto de registro x64 (RCX/RDX/R8/R9 + espacio de sombra de pila). Los procesos protegidos por ACG (por ejemplo, el renderizador de Chrome) se informan como enganches write_failed en lugar de fallar.28/02/2026
--report y --ai. Todos los resultados del análisis (URLs, IPs, consultas DNS, sospechosos de DGA, solicitudes HTTP, nombres de host TLS SNI, resúmenes/coincidencias JA3, cadenas interesantes, análisis de conexiones, IPs externas, ejecutables extraídos) se recopilan en sc0pe_pcap_report.json y se envían automáticamente al analizador de IA.detect_dga_domains() (entropía de Shannon + longitud de etiqueta + heurística de relación de dígitos), analyze_connections() (detección de puertos sospechosos/C2 + inventario de IPs externas), analyze_http_requests() (análisis HTTP dpkt, marcado de User-Agent sospechoso), extract_tls_sni() (extracción manual de SNI a nivel de byte de ClientHello TLS).--report/--ai — se invoca con una bandera que omite la solicitud de confirmación interactiva y extrae archivos directamente.25/02/2026
.lnk) mediante --analyze (Modules/lnk_analyzer.py). Analiza el formato binario MS-SHLLINK sin dependencias externas: extrae ruta de destino, argumentos de línea de comandos, directorio de trabajo, ubicación del icono, marcas de tiempo (FILETIME), ShowCommand, tecla de acceso rápido y recurso compartido de red. Detecta indicadores sospechosos (ventana oculta/minimizada, argumentos excesivamente largos, cargas útiles Base64, rutas UNC, destinos temp/AppData, suplantación de icono) y binarios LOLBAS. El escaneo de patrones de categoría (Ejecución / Persistencia / Evasión de Defensa / Descarga/Red / Ofuscación) opera por campo e informa el valor completo del campo para cada coincidencia — sin truncamiento de ventana de contexto. Se incluye coincidencia de reglas YARA.kimi-k2.5:cloud en multiple.conf) ahora se intenta siempre primero; los modelos locales descubiertos se usan solo como respaldo. Anteriormente, SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL degradaba el modelo configurado detrás de los locales, causando que todo el presupuesto de tiempo se consumiera antes de alcanzar el modelo previsto.SC0PE_AI_HTTP_PROBE_TIMEOUT (que está destinado solo para sondear listas de modelos ligeras). Las llamadas de generación ahora usan correctamente como límite superior.21/02/2026
mitre_attack, mitre_technique_count, mitre_api_match_count.Dangerous, Special, Info; el informe JSON ahora incluye permission_summary.Systems/Android/perms.json fue expandido/normalizado con permisos modernos de Android (adiciones de Android 12+/13+ incluidas).

Y también otras distribuciones de Linux como Kali/Parrot
[!NOTE] Si encuentras problemas con los módulos de Python, crear un entorno virtual de Python (python_venv) debería resolverlos. Para configuración detallada y resolución de problemas (dependencias, uso de Docker, notas de Windows), consulta la documentación general del proyecto. La selección del modelo de IA es manual: establece
[Ollama] modelenSystems/Multiple/multiple.confal modelo exacto que deseas usar.```bash
git clone --depth 1 https://github.com/CYB3RMX/Qu1cksc0pe
virtualenv -p python3 sc0pe_venv source sc0pe_venv/bin/activate
bash setup.sh
python qu1cksc0pe.py --install # Optional
dos2unix /usr/bin/qu1cksc0pe
docker build -t qu1cksc0pe . docker run -it --rm -v $(pwd):/data qu1cksc0pe:latest --file /data/suspicious_file --analyze
# Variables de Entorno
Puede cambiar algunos comportamientos del analizador mediante variables de entorno (útil para CI, reproducibilidad o controlar el tamaño/tiempo de espera de los informes).
**Ejemplo para Linux/macOS (bash/zsh)**```bash
SC0PE_ANDROID_REPORT_DETAILED=1 python qu1cksc0pe.py --file app.apk --analyze --report
Ejemplo de Windows (PowerShell)```powershell $env:SC0PE_ANDROID_REPORT_DETAILED="1" python .\qu1cksc0pe.py --file app.apk --analyze --report
| Variable | Valor por defecto | ¿Qué hace? |
| :--- | :--- | :--- |
| `SC0PE_ANDROID_REPORT_DETAILED` | `0` | El analizador de Android genera JSON más detallado (conserva campos más grandes y límites más altos). Incluye más detalles en `resource_scan` y conserva con más frecuencia campos duplicados grandes como `code_patterns`. |
| `SC0PE_WINDOWS_REPORT_DETAILED` | `0` | El analizador de Windows almacena listas de API por categoría con más detalle (en lugar de solo nombres de API únicos). |
| `SC0PE_AUTO_DECRYPT_CHAIN` | `0` | Analizador de documentos: cuando el descifrado de un documento de Office tiene éxito, vuelve a ejecutar automáticamente el análisis en la salida descifrada (mejor esfuerzo). |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_KEYS` | `25` | Analizador de IA: limita cuántas claves de `interesting_string_patterns` se incluyen en el prompt del LLM. |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_VALUES` | `30` | Analizador de IA: limita el tamaño de la lista por clave de `interesting_string_patterns` en el prompt del LLM. |
| `SC0PE_AI_INCLUDE_TEMP_EXCERPT` | `0` | Analizador de IA: incluye un extracto sin procesar de `temp.txt` en el prompt cuando se establece en `1` (el modo predeterminado es analizado/resumido sin extracto sin procesar). |
| `SC0PE_AI_TEMP_TXT_EXCERPT_CHARS` | `800` | Analizador de IA: límite de caracteres para el extracto sin procesar de `temp.txt` (se usa cuando `SC0PE_AI_INCLUDE_TEMP_EXCERPT=1`). |
| `SC0PE_AI_TEMP_TXT_MAX_STRINGS` | `50` | Analizador de IA: limita el número de cadenas significativas seleccionadas del `temp.txt` analizado. |
| `SC0PE_AI_TEMP_TXT_MIN_LEN` | `6` | Analizador de IA: longitud mínima para una cadena significativa extraída de `temp.txt`. |
| `SC0PE_AI_TEMP_TXT_MAX_LEN` | `180` | Analizador de IA: longitud máxima para una cadena significativa extraída de `temp.txt`. |
| `SC0PE_AI_TEMP_PARSE_MAX_BYTES` | `2097152` | Analizador de IA: bytes máximos a analizar de `temp.txt` al construir evidencia compacta. |
| `SC0PE_AI_TEMP_PARSE_MAX_LINES` | `12000` | Analizador de IA: líneas máximas a analizar de `temp.txt`. |
| `SC0PE_AI_TEMP_SAMPLE_LINES` | `2500` | Analizador de IA: tamaño de muestra utilizado para la puntuación de cadenas significativas. |
| `SC0PE_AI_TEMP_IOC_CAP` | `40` | Analizador de IA: límite para los candidatos a IoC analizados de `temp.txt`. |
| `SC0PE_AI_TEMP_IOC_PROMPT_MAX` | `20` | Analizador de IA: máximo de valores de IoC analizados por tipo enviados al prompt del LLM. |
| `SC0PE_AI_MAX_REPORT_CHARS` | `180000` | Analizador de IA: umbral para el modo de prompt de informe completo; los informes más grandes se compactan automáticamente. |
| `SC0PE_AI_COMPACT_MAX_LIST_ITEMS` | `40` | Analizador de IA: límite de muestreo de listas en modo de informe compacto. |
| `SC0PE_AI_COMPACT_MAX_STR` | `220` | Analizador de IA: longitud máxima de cadena por campo en modo de informe compacto. |
| `SC0PE_AI_COMPACT_MAX_DEPTH` | `4` | Analizador de IA: límite de profundidad anidada en modo de informe compacto. |
| `SC0PE_AI_OLLAMA_HTTP_TIMEOUT` | `60` | Analizador de IA: tiempo de espera de llamada HTTP de Ollama (segundos). |
| `SC0PE_AI_HTTP_PROBE_TIMEOUT` | `20` | Analizador de IA: tiempo de espera de sonda corto antes de la llamada completa de generación HTTP (segundos). |
| `SC0PE_AI_OLLAMA_CLI_TIMEOUT` | `90` | Analizador de IA: tiempo de espera de llamada CLI de Ollama (segundos). |
| `SC0PE_AI_TOTAL_BUDGET` | `120` | Analizador de IA: presupuesto total de generación entre reintentos/intentos de respaldo (segundos). |
| `SC0PE_AI_OLLAMA_NUM_PREDICT` | `700` | Analizador de IA: presupuesto de tokens de generación predeterminado por llamada a Ollama. |
| `SC0PE_AI_OLLAMA_RETRY_NUM_PREDICT` | `1400` | Analizador de IA: presupuesto de tokens de generación para reintento cuando la salida parece truncada. |
| `SC0PE_AI_OLLAMA_NUM_CTX` | `8192` | Analizador de IA: configuración de la ventana de contexto de Ollama. |
| `SC0PE_AI_DISABLE_THINK` | `1` | Analizador de IA: envía `think=false` (si es compatible) y elimina artefactos de pensamiento de la salida mostrada/guardada. |
| `SC0PE_AI_ALLOW_MODEL_FALLBACK` | `1` | Analizador de IA: cuando es `1`, puede intentar usar modelos de Ollama disponibles localmente si el modelo configurado falla/no está disponible. |
| `SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL` | `1` | Analizador de IA: prefiere modelos locales sobre modelos etiquetados como nube cuando existen opciones locales. |
| `SC0PE_AI_SKIP_CLOUD_CLI` | `1` | Analizador de IA: omite modelos etiquetados como nube para intentos de respaldo de CLI. |
| `SC0PE_AI_MAX_MODEL_CANDIDATES` | `4` | Analizador de IA: número máximo de modelos candidatos a probar en la cadena de respaldo. |
| `SC0PE_AI_FILTER_WHITELIST_DOMAINS` | `1` | Desinfectante de IoC de IA: filtra dominios legítimos/whitelist usando `Systems/Multiple/whitelist_domains.txt`. |
| `SC0PE_AI_ALLOW_SHORT_DOMAINS` | `0` | Desinfectante de IoC: permite dominios SLD muy cortos (deshabilitado por defecto para reducir falsos positivos). |
| `SC0PE_AI_MIN_SLD_LEN` | `4` | Desinfectante de IoC: longitud mínima de etiqueta registrable para validación de dominio. |
| `SC0PE_AI_ALLOW_FILELIKE_TLDS` | `0` | Desinfectante de IoC: cuando es `0`, filtra pseudo-dominios similares a archivos como `sheet1.xml`. |
| `SC0PE_AI_KEEP_LOCAL_PATHS` | `0` | Desinfectante de IoC: cuando es `0`, elimina rutas de la máquina de análisis local de `file_paths`. |
| `SC0PE_DOC_AUTO_EXTRACT_MACROS` | `1` | Analizador de documentos: extrae automáticamente las macros VBA/XLM detectadas en la salida del informe (`0` desactiva). |
| `SC0PE_REPORT_MAX_MACRO_CHARS` | `50000` | Analizador de documentos: límite de texto por macro utilizado al guardar el contenido de macros extraídas en el informe JSON. |
| `SC0PE_EMAIL_DNSBL_FILTER_NOISY` | `1` | Analizador de correo electrónico: filtra proveedores DNSBL ruidosos para reducir falsos positivos. |
| `SC0PE_EMAIL_DNSBL_ALLOW_UNKNOWN` | `0` | Analizador de correo electrónico: incluye/excluye hits de DNSBL con categoría desconocida. |
| `SC0PE_EMAIL_DNSBL_NOISY_PROVIDERS` | sin definir | Analizador de correo electrónico: lista separada por comas de proveedores DNSBL adicionales para tratar como ruidosos. |
| `SC0PE_AUTO_CLEANUP_ATTACHMENTS` | sin definir | Analizador de correo electrónico: establece `1` para eliminación automática, `0` para nunca eliminar, sin definir para prompt interactivo. |
| `OLLAMA_HOST` | `http://127.0.0.1:11434` | Backend de análisis de informes de IA (Ollama). Establezca esto si Ollama es remoto o está en un host/puerto diferente. |
| `JAVA_HOME` | sin definir | Analizador de Android: ayuda a localizar el runtime de Java para JADX. Establezca esto si Java está instalado pero no detectado. |
# Análisis Estático
## Análisis normal
<i><b>Descripción</b>: Puede realizar análisis básicos y clasificación de sus muestras.</i>
<b>Uso</b>: ```python qu1cksc0pe.py --file archivo_sospechoso --analyze```<br>

## Análisis de recursos
<i><b>Descripción</b>: Con esta función puede analizar los activos de un archivo dado. También puede detectar y extraer payloads incrustados de muestras de malware como AgentTesla, Formbook, etc.</i>
<b>Efectivo contra</b>:
- Ejecutables .NET
<b>Uso</b>: ```python qu1cksc0pe.py --file archivo_sospechoso --resource```<br>
> [!NOTE]
> El escaneo de recursos de APK de Android se movió al analizador de Android. Use:
> `python qu1cksc0pe.py --file app.apk --analyze --report`
> El informe JSON incluye `resource_scan`. Establezca `SC0PE_ANDROID_REPORT_DETAILED=1` para conservar más detalles en el informe.

## Escaneo de hash
<i><b>Descripción</b>: Puede verificar si el valor hash del archivo dado está en la base de datos de hash de malware incorporada. También puede escanear sus directorios con esta función.</i>
<b>Uso</b>: ```python qu1cksc0pe.py --file archivo_sospechoso --hashscan```<br>

## Escaneo de carpeta
<b>Argumentos compatibles</b>:
- ```--hashscan```
- ```--packer```
<b>Uso</b>: ```python qu1cksc0pe.py --folder CARPETA --hashscan```<br>

## VirusTotal
<b>Contenidos del informe</b>:
- ```Categorías de amenazas```
- ```Detecciones```
- ```Informes de IDS de colaboración colectiva```
<b>Uso para --vtFile</b>: ```python qu1cksc0pe.py --file archivo_sospechoso --vtFile```<br>
> [!NOTE]
> En el flujo de la interfaz web, los ajustes preestablecidos de `Análisis estándar`, `Documento` y `Archivo` también ejecutan la consulta de archivo de VirusTotal en segundo plano y muestran el resultado en la página del informe.

## Escaneo de documentos
<i><b>Descripción</b>: Esta función puede realizar una inspección profunda de archivos contra archivos de documento dados. Por ejemplo: ¡Puede detectar y extraer posibles enlaces maliciosos o exploits/payloads incrustados de su archivo de documento sospechoso fácilmente!</i>
<b>Efectivo contra</b>:
- Documentos de Word (.doc, .docm, .docx)
- Documentos de Excel (.xls, .xlsm, .xlsx)
- Formato de Documento Portátil (.pdf)
- Documentos de OneNote (.one)
- Documentos de Formato de Texto Enriquecido (.rtf)
- Familia VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)
<b>Uso</b>: ```python qu1cksc0pe.py --file documento_sospechoso --docs```<br>

## Escaneo de scripts por lotes (.bat/.cmd)
<i><b>Descripción</b>: Analice scripts de lote de Windows en busca de comandos sospechosos, patrones de payload codificados, URL/dominios/IP y coincidencias de reglas.</i>
<b>Uso</b>: ```python qu1cksc0pe.py --file script_sospechoso.bat --analyze --report```<br>
### Extracción de archivos/exploits incrustados

## Escaneo de archivos comprimidos
<i><b>Descripción</b>: Con esta función puede realizar comprobaciones de archivos sospechosos contra archivos comprimidos.</i>
<b>Efectivo contra</b>:
- ZIP
- RAR
- ACE
<b>Uso</b>: ```python qu1cksc0pe.py --file archivo_comprimido_sospechoso --archive```<br>
<b>Con informe</b>: ```python qu1cksc0pe.py --file archivo_comprimido_sospechoso --archive --report```<br>
<b>Con soporte de IA</b>: ```python qu1cksc0pe.py --file archivo_comprimido_sospechoso --archive --ai```
> [!NOTE]
> El soporte para archivos ACE requiere que `7z`/`7zz` esté instalado (los scripts de instalación lo instalan en sistemas compatibles).

## Analizador de firmas de archivos
<i><b>Descripción</b>: Con esta función puede detectar y extraer archivos ejecutables incrustados (.exe, .elf) de un archivo dado. También puede analizar archivos grandes (incluso 1 GB o más) y extraer muestras de malware reales de ellos (análisis de archivos bombeados).</i>
<b>Uso</b>: ```python qu1cksc0pe.py --file archivo_sospechoso --sigcheck```<br>

### Tallado de archivos

## Extracción de Técnicas MITRE ATT&CK
<i><b>Descripción</b>: El mapeo MITRE ATT&CK se genera automáticamente durante el análisis estático basado en API/funciones/patrones detectados.</i>
<b>Efectivo contra</b>:
- Ejecutables de Windows
- Ejecutables de Linux
<b>Uso</b>: ```python qu1cksc0pe.py --file archivo_sospechoso --analyze```<br>

## Clasificación de Riesgos de Permisos de Android
<i><b>Descripción</b>: El análisis de permisos de Android ahora clasifica los permisos como `Peligrosos`, `Especiales` o `Informativos` y escribe un `permission_summary` agregado en los informes JSON.</i>
<b>Uso</b>: ```python qu1cksc0pe.py --file app_sospechosa.apk --analyze --report```<br>
> [!NOTE]
> En la página del informe de la interfaz web, los permisos de Android se muestran en una sección dedicada con contadores y etiquetas de estado por permiso.
## Detección de lenguaje de programación
<i><b>Descripción</b>: Puede obtener información del lenguaje de programación de un archivo dado.</i>
<b>Uso</b>: ```python qu1cksc0pe.py --file ejecutable_sospechoso --lang```<br>

## Shell interactivo
<i><b>Descripción</b>: Puede usar Qu1cksc0pe en modo línea de comandos.</i>
<b>Uso</b>: ```python qu1cksc0pe.py --console```<br>

# Análisis Dinámico
## Análisis de Aplicaciones Android
> [!NOTE]
> Debe conectar un dispositivo virtual o físico a su computadora.
<br><b>Uso</b>: ```python qu1cksc0pe.py --watch```<br>
https://github.com/user-attachments/assets/7b27abb9-f18e-4611-8bdd-cd65106b5cf0
## Análisis Dinámico de Linux
<i><b>Descripción</b>: El flujo dinámico de Linux se maneja mediante menús y permite elegir entre emulación o monitoreo de procesos en vivo.</i>
<br><b>Uso</b>: ```python qu1cksc0pe.py --watch```<br>
Después de seleccionar Linux:
- Opción `1`: Emulación binaria (entorno aislado).
- Opción `2`: Monitoreo de PID.
Notas:
- El monitoreo de PID acepta tanto PID numérico como nombre de proceso.
- Los prompts interactivos de Linux admiten autocompletado con TAB (selección, ruta, PID/nombre).
- Orden de respaldo de emulación: SDK de Docker -> CLI de Docker -> `qemu` del host (si Docker no está disponible).
## Análisis de Procesos de Windows
<br><b>Uso</b>: ```python qu1cksc0pe.py --watch```<br>
https://github.com/CYB3RMX/Qu1cksc0pe/assets/42123683/a2c84b8f-c12c-47ac-96e9-c345aeda1f54
# Referencias
- <a href="https://www.linkedin.com/posts/mehmetalikerimoglu_qu1cksc0pe-all-in-one-static-malware-analysis-activity-6853239604439523328-B9dN/?trk=public_profile_like_view&originalSubdomain=tr">The Cyber Security Hub</a>
- <a href="https://www.kitploit.com/2021/12/top-20-most-popular-hacking-tools-in.html">Kitploit - Las 20 herramientas de hacking más populares en 2021</a>
- <a href="https://www.csirt.rnsi.mai.gov.pt/content/infosec-news-20211011">CSIRT.MAI</a>
- <a href="https://vulners.com/kitploit/KITPLOIT:8846405132281597137">Vulners</a>
- <a href="https://www.redpacketsecurity.com/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">RedPacket Security</a>
- <a href="https://cert.bournemouth.ac.uk/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">Universidad de Bournemouth - CERT</a>
- <a href="https://github.com/Ignitetechnologies/Mindmap/blob/main/Forensics/Digital%20Forensics%20Tools%20HD.png">Hacking Articles - Mapa mental de herramientas de análisis forense digital</a>
- <a href="https://twitter.com/hack_git/status/1666867995036057602">HackGit - Publicación en Twitter</a>
- <a href="https://twitter.com/DailyDarkWeb/status/1668966526358286336">Daily Dark Web - Publicación en Twitter</a>
- <a href="https://isc.sans.edu/diary/The+Importance+of+Malware+Triage/29984">SANS ISC - Publicación en blog</a>
- <a href="https://korben.info/qu1cksc0pe-analyse-logiciels-malveillants.html">Korben - Publicación en blog</a>
- <a href="https://www.heise.de/ratgeber/Malware-Analysetool-Schadpotenzial-von-Daten-mit-Qu1cksc0pe-ermitteln-10001929.html">heise online - Publicación en blog</a>
## Historial de Estrellas
[](https://www.star-history.com/#CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)
| Archivos | Tipo de Análisis |
|---|
| Ejecutables de Windows (.exe, .dll, .msi, .bin) | Estático, Dinámico |
| Ejecutables de Linux (.elf, .bin) | Estático, Dinámico |
| Ejecutables de MacOS (mach-o) | Estático |
| Archivos Android (.apk, .jar, .dex) | Estático, Dinámico (por ahora solo .apk) |
| Binarios Golang (Linux) | Estático |
| Archivos de Documento | Estático |
| Familia VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm) | Estático (--docs) |
| Documentos HTML (.html, .htm) | Estático (--analyze) |
| JavaScript (.js) | Estático (--analyze) |
| HTA / Aplicación HTML (.hta) | Estático (--analyze) |
| Scripts Batch de Windows (.bat, .cmd) | Estático (--analyze) |
| Acceso directo de Windows (.lnk) | Estático (--analyze) |
| Archivos Comprimidos (.zip, .rar, .ace) | Estático |
| Archivos PCAP (.pcap) | Estático |
| Scripts de PowerShell | Estático |
| Archivos de Correo Electrónico (.eml) | Estático |
email_analyzer.pysys.executableshutil.which("python3")ModuleNotFoundErrorapkAnalyzer.py — resolve_decompiler_path() y is_valid_jadx_launcher() ahora capturan PermissionError al escanear el directorio /opt/Qu1cksc0pe/jadx/lib/, recurriendo a una comprobación os.access(). Anteriormente, la herramienta terminaba con una excepción de permiso no manejada cuando se ejecutaba como usuario normal y JADX había sido instalado por root.archiveAnalyzer.py — los archivos RAR5 (y archivos RAR en sistemas con unrar-free) devolvían una lista de archivos vacía porque unrar-free no soporta RAR5. Se añadió un recurso de dos etapas: (1) intentar rarfile con el mejor extractor disponible; (2) si infolist() está vacío, recurrir a 7z l (solo listado, sin necesidad de contraseña) analizado mediante el nuevo helper _parse_7z_list() en un wrapper ListOnlyArchive. Los archivos protegidos con contraseña ahora se listan sin colgarse — read() devuelve bytes vacíos, por lo que el escaneo de contenido se omite correctamente.apt install recordando al usuario ejecutar ollama signin (funciones de IA) y qu1cksc0pe --key_init (configuración de clave API de VirusTotal).except:except ImportErrorModules/android_dynamic_analyzer.py faltaba import configparser — en Windows, la búsqueda de ruta de ADB (adb_conf = configparser.ConfigParser()) generaría NameError en tiempo de ejecución. Se añadió la importación.Modules/installer.sh): se añadió set -euo pipefail, comprobaciones de número y validez de argumentos, verificación de integridad del directorio fuente, validación de usuario del sistema (rechaza root como usuario destino), comprobaciones de dependencias python3/pip3, detección de sobrescritura con solicitud de confirmación, restauración trap ERR en caso de fallo, se corrigió el error de cp -r que anidaba el directorio dentro de /opt/Qu1cksc0pe cuando el destino ya existía, pip ahora se ejecuta como el usuario destino (sudo -u) en lugar de root, dos2unix protegido por command -v, el desinstalador requiere confirmación e informa cuando no hay nada instalado..animations/ (archivos GIF de demostración, ~80 MB en todas las versiones históricas) y RansomWare.WannaCry (muestra de prueba). El tamaño total del clon se redujo de ~110 MB a ~5 MB.frida ya no es necesario para el análisis dinámico de Windows. Todavía se usa solo para el análisis dinámico de Android.strace/ltrace en lugar de Frida para el rastreo de llamadas al sistema y a bibliotecas. strace -f sigue automáticamente a los hijos bifurcados; ltrace se usa como recurso cuando strace no está disponible. Se eliminaron por completo la dependencia de Frida y el script sc0pe_linux_dynamic.js.\372) se eliminan antes de la comprobación de caracteres imprimibles, por lo que los datos IPC de tuberías ya no se filtran en la tabla de llamadas al sistema.setup.sh actualizado: strace y ltrace ahora se instalan automáticamente como dependencias del sistema durante la configuración.Systems/Linux/linux_trace_list.json (definiciones de llamadas al sistema sobrantes de la era Frida) y Modules/mitre.py (envoltorio obsoleto reemplazado por el análisis estático integrado de Windows).sigChecker.pyauto_extractpuremagic), arquitectura, subsistema, marca de tiempo de compilación, hash de importaciones, entropía por sección con indicador de empaquetado, importaciones sospechosas de API Win32 y cadenas IoC incrustadas (URLs, IPs, direcciones de correo electrónico extraídas de bytes sin procesar).extracted_ips (reemplazado por external_ips), y http_requests se filtra solo a hosts no incluidos en la lista blanca para reducir el ruido.andro_familydetect.py ganó un método SourceScan() que escanea los archivos fuente descompilados en TargetAPK/sources/ contra SourcePatterns definidos en family.json. Se añadieron tres nuevas familias a Systems/Android/family.json: Cerberus, Anubis, EventBot (patrones derivados de reglas YARA publicadas).http_requests y suspicious_connections se renderizan como tablas adecuadas; los datos de clasificación de carved_executables se renderizan en paneles estructurados (KV de información básica, tabla de secciones PE, lista de importaciones sospechosas, listas IoC incrustadas) en lugar de diccionarios sin procesar convertidos a cadenas.magic.from_file().SC0PE_AI_OLLAMA_HTTP_TIMEOUTstatistics_method() se omitía por completo. Los campos específicos de PE (Marca de tiempo de fecha, IMPHASH) se omiten correctamente cuando el archivo no es un PE independiente..html, .htm), JavaScript (.js) y HTA/Aplicación HTML (.hta) mediante --analyze. El análisis es manejado por el nuevo módulo Modules/html_script_analyzer.py (extraído de document_analyzer.py). El análisis HTML/JS cubre patrones de código malicioso, ofuscación, red, ejecución, shell/Node.js, sistema de archivos e indicadores de persistencia con pistas de decodificación Base64 y escaneo YARA. El análisis HTA realiza comprobaciones completas de la capa HTML (patrones de código malicioso, URLs, iframe, PowerShell) más escaneo de patrones de bloques de script en línea con detección automática de lenguaje VBScript/JScript. Estos tipos de archivo no son compatibles con --docs.qu1cksc0pe_decoded_b64_values.txt.Systems/Multiple/whitelist_domains.txt (habilitado por defecto).--archive --report) y análisis de informes con IA (--archive --ai).