Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/cyb3rmx/qu1cksc0pe
Seguridad AndroidAnálisis EstáticoAnálisis Dinámico (Sandboxing)Forensia de RedAnálisis ForenseAnálisis de MalwareSeguridad Móvil
GitHubcyb3rmx/qu1cksc0pe

Qu1cksc0pe

Herramienta de análisis de malware todo en uno.

Ver Repositorio
2.0k26011hace 9 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Qu1cksc0pe



logo


Herramienta de análisis de malware todo en uno para analizar muchos tipos de archivos, desde binarios de Windows hasta archivos de correo electrónico.

Puedes obtener:

  • Qué archivos DLL se utilizan.
  • Funciones y APIs.
  • Secciones y segmentos.
  • URLs, direcciones IP y correos electrónicos.
  • Permisos de Android (Peligrosos/Especiales/Info).
  • Mapeos MITRE ATT&CK (análisis estático de Windows + Linux).
  • Extensiones de archivo y sus nombres.
  • Ejecutables/exploits incrustados.
    Y así sucesivamente...

Qu1cksc0pe tiene como objetivo obtener aún más información sobre archivos sospechosos y ayudar al usuario a darse cuenta de lo que ese archivo es capaz de hacer.

Qu1cksc0pe puede analizar actualmente

Uso```bash

python qu1cksc0pe.py --file suspicious_file --analyze

root@kitploit:~
No content was provided after `INPUT:`. Please paste the Markdown chunk you wish to have translated.```bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

Captura de pantalla

Captura de pantalla

Actualizaciones

03/03/2026

  • Paquete Debian (build_deb.sh): la post-instalación .deb ahora incluye la descarga de JADX v1.5.3, la instalación de Ollama y la instalación de pyOneNote con pip, para que un sistema Kali/Parrot recién instalado esté completamente funcional sin configuración manual posterior. Depende de default-jre-headless, unzip, curl | wget; adb/strace/ltrace movidos a Recomendados (no bloqueantes en sistemas que carecen de ellos).
  • Corrección de error: todas las llamadas de lanzamiento de módulos subprocess en qu1cksc0pe.py, apkAnalyzer.py, emulator.py, pcap_analyzer.py y ahora usan en lugar de . Anteriormente, los sub-analizadores lanzados dentro de un virtualenv recurrían al Python del sistema y generaban para cada dependencia instalada con pip (puremagic, androguard, pyaxmlparser, …).

02/03/2026

  • Se eliminó la bandera --console y Modules/console.py (modo de shell interactivo). Todas las capacidades de análisis permanecen completamente disponibles a través de las banderas CLI estándar.
  • Limpieza de código muerto en toda la base de código: se eliminaron la variable no utilizada libscan (qu1cksc0pe.py), la variable no utilizada setup_scr (windows_static_analyzer.py, apkAnalyzer.py), y 11 bloques else: pass sin operación (qu1cksc0pe.py, apkAnalyzer.py, domainCatcher.py, powershell_analyzer.py). Todas las cláusulas desnudas en los guards de importación se ajustaron a .

01/03/2026

  • El análisis dinámico de Windows (--watch → Monitor de Procesos) ahora utiliza un motor de enganche de API de depuración de Windows en Python puro (Modules/windows_api_hooker.py) en lugar de Frida. Las llamadas API se interceptan en tiempo de ejecución mediante puntos de interrupción de software INT3 con reinstauración de la bandera de trampa de un solo paso para reinstalar el enganche después de cada acierto. No se requiere dependencia de Frida para el análisis dinámico de Windows.
  • El panel de Trazador de API de Windows muestra la intercepción en tiempo real de más de 45 API monitoreadas en kernel32, ntdll, advapi32, ws2_32, wininet, user32 y shell32. Los detalles de los argumentos (rutas de archivos, claves de registro, direcciones de socket, nombres de host, códigos VK, tipos de enganche) se extraen del contexto de registro x64 (RCX/RDX/R8/R9 + espacio de sombra de pila). Los procesos protegidos por ACG (por ejemplo, el renderizador de Chrome) se informan como enganches write_failed en lugar de fallar.

28/02/2026

  • El analizador PCAP ahora soporta las banderas --report y --ai. Todos los resultados del análisis (URLs, IPs, consultas DNS, sospechosos de DGA, solicitudes HTTP, nombres de host TLS SNI, resúmenes/coincidencias JA3, cadenas interesantes, análisis de conexiones, IPs externas, ejecutables extraídos) se recopilan en sc0pe_pcap_report.json y se envían automáticamente al analizador de IA.
  • Analizador PCAP: cuatro nuevos métodos de detección añadidos — detect_dga_domains() (entropía de Shannon + longitud de etiqueta + heurística de relación de dígitos), analyze_connections() (detección de puertos sospechosos/C2 + inventario de IPs externas), analyze_http_requests() (análisis HTTP dpkt, marcado de User-Agent sospechoso), extract_tls_sni() (extracción manual de SNI a nivel de byte de ClientHello TLS).
  • Analizador PCAP: la detección de ejecutables incrustados ahora está completamente automatizada en modo --report/--ai — se invoca con una bandera que omite la solicitud de confirmación interactiva y extrae archivos directamente.

25/02/2026

  • NUEVO: Se añadió soporte para análisis de archivos de acceso directo de Windows (.lnk) mediante --analyze (Modules/lnk_analyzer.py). Analiza el formato binario MS-SHLLINK sin dependencias externas: extrae ruta de destino, argumentos de línea de comandos, directorio de trabajo, ubicación del icono, marcas de tiempo (FILETIME), ShowCommand, tecla de acceso rápido y recurso compartido de red. Detecta indicadores sospechosos (ventana oculta/minimizada, argumentos excesivamente largos, cargas útiles Base64, rutas UNC, destinos temp/AppData, suplantación de icono) y binarios LOLBAS. El escaneo de patrones de categoría (Ejecución / Persistencia / Evasión de Defensa / Descarga/Red / Ofuscación) opera por campo e informa el valor completo del campo para cada coincidencia — sin truncamiento de ventana de contexto. Se incluye coincidencia de reglas YARA.
  • Corrección de error del analizador de IA: el modelo configurado (ej. kimi-k2.5:cloud en multiple.conf) ahora se intenta siempre primero; los modelos locales descubiertos se usan solo como respaldo. Anteriormente, SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL degradaba el modelo configurado detrás de los locales, causando que todo el presupuesto de tiempo se consumiera antes de alcanzar el modelo previsto.
  • Corrección de error del analizador de IA: el tiempo de espera de generación HTTP por llamada ya no está limitado por SC0PE_AI_HTTP_PROBE_TIMEOUT (que está destinado solo para sondear listas de modelos ligeras). Las llamadas de generación ahora usan correctamente como límite superior.

21/02/2026

  • El analizador estático de Linux ahora realiza mapeo automático de MITRE ATT&CK y almacena los resultados en campos del informe: mitre_attack, mitre_technique_count, mitre_api_match_count.
  • La salida de MITRE ahora se muestra en la interfaz web como tablas detalladas de tácticas/técnicas.
  • La clasificación de permisos de Android se actualizó a 3 estados: Dangerous, Special, Info; el informe JSON ahora incluye permission_summary.
  • La página de informe de la interfaz web ahora renderiza los permisos de Android en una sección dedicada con insignias de estado.
  • Systems/Android/perms.json fue expandido/normalizado con permisos modernos de Android (adiciones de Android 12+/13+ incluidas).

Disponible en

logotipologotipo logotipo logotipo

Sistemas recomendados

  • Parrot OS
  • Kali Linux
  • Windows 10 or 11


Y también otras distribuciones de Linux como Kali/Parrot

Configuración e Instalación

[!NOTE] Si encuentras problemas con los módulos de Python, crear un entorno virtual de Python (python_venv) debería resolverlos. Para configuración detallada y resolución de problemas (dependencias, uso de Docker, notas de Windows), consulta la documentación general del proyecto. La selección del modelo de IA es manual: establece [Ollama] model en Systems/Multiple/multiple.conf al modelo exacto que deseas usar.```bash

First you need to clone Qu1cksc0pe with this command

git clone --depth 1 https://github.com/CYB3RMX/Qu1cksc0pe

After cloning the repository YOU MUST create a python virtual environment (for handling python modules)

virtualenv -p python3 sc0pe_venv source sc0pe_venv/bin/activate

You can simply execute the following command it will do everything for you!

bash setup.sh

setup.sh also installs required system tools (e.g. adb, strings, unzip, 7z) and sets up JADX.

If you want to install Qu1cksc0pe on your system just execute the following commands.

python qu1cksc0pe.py --install # Optional

To prevent interpreter errors after installation, use dos2unix.

dos2unix /usr/bin/qu1cksc0pe

Or you can use Qu1cksc0pe from Docker!

docker build -t qu1cksc0pe . docker run -it --rm -v $(pwd):/data qu1cksc0pe:latest --file /data/suspicious_file --analyze

For Windows systems you need to execute the following command (Powershell)

PS C:\Users\user\Desktop\Qu1cksc0pe> .\setup.ps1

setup.ps1 handles winget dependency fallback, Python + 7-Zip setup,

Sysinternals strings EULA acceptance, and resilient Ollama installation.

If cloud model auth is needed, run:

ollama signin

ollama pull kimi-k2.5:cloud

root@kitploit:~
# Variables de Entorno
Puede cambiar algunos comportamientos del analizador mediante variables de entorno (útil para CI, reproducibilidad o controlar el tamaño/tiempo de espera de los informes).

**Ejemplo para Linux/macOS (bash/zsh)**```bash
SC0PE_ANDROID_REPORT_DETAILED=1 python qu1cksc0pe.py --file app.apk --analyze --report

Ejemplo de Windows (PowerShell)```powershell $env:SC0PE_ANDROID_REPORT_DETAILED="1" python .\qu1cksc0pe.py --file app.apk --analyze --report

root@kitploit:~
| Variable | Valor por defecto | ¿Qué hace? |
| :--- | :--- | :--- |
| `SC0PE_ANDROID_REPORT_DETAILED` | `0` | El analizador de Android genera JSON más detallado (conserva campos más grandes y límites más altos). Incluye más detalles en `resource_scan` y conserva con más frecuencia campos duplicados grandes como `code_patterns`. |
| `SC0PE_WINDOWS_REPORT_DETAILED` | `0` | El analizador de Windows almacena listas de API por categoría con más detalle (en lugar de solo nombres de API únicos). |
| `SC0PE_AUTO_DECRYPT_CHAIN` | `0` | Analizador de documentos: cuando el descifrado de un documento de Office tiene éxito, vuelve a ejecutar automáticamente el análisis en la salida descifrada (mejor esfuerzo). |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_KEYS` | `25` | Analizador de IA: limita cuántas claves de `interesting_string_patterns` se incluyen en el prompt del LLM. |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_VALUES` | `30` | Analizador de IA: limita el tamaño de la lista por clave de `interesting_string_patterns` en el prompt del LLM. |
| `SC0PE_AI_INCLUDE_TEMP_EXCERPT` | `0` | Analizador de IA: incluye un extracto sin procesar de `temp.txt` en el prompt cuando se establece en `1` (el modo predeterminado es analizado/resumido sin extracto sin procesar). |
| `SC0PE_AI_TEMP_TXT_EXCERPT_CHARS` | `800` | Analizador de IA: límite de caracteres para el extracto sin procesar de `temp.txt` (se usa cuando `SC0PE_AI_INCLUDE_TEMP_EXCERPT=1`). |
| `SC0PE_AI_TEMP_TXT_MAX_STRINGS` | `50` | Analizador de IA: limita el número de cadenas significativas seleccionadas del `temp.txt` analizado. |
| `SC0PE_AI_TEMP_TXT_MIN_LEN` | `6` | Analizador de IA: longitud mínima para una cadena significativa extraída de `temp.txt`. |
| `SC0PE_AI_TEMP_TXT_MAX_LEN` | `180` | Analizador de IA: longitud máxima para una cadena significativa extraída de `temp.txt`. |
| `SC0PE_AI_TEMP_PARSE_MAX_BYTES` | `2097152` | Analizador de IA: bytes máximos a analizar de `temp.txt` al construir evidencia compacta. |
| `SC0PE_AI_TEMP_PARSE_MAX_LINES` | `12000` | Analizador de IA: líneas máximas a analizar de `temp.txt`. |
| `SC0PE_AI_TEMP_SAMPLE_LINES` | `2500` | Analizador de IA: tamaño de muestra utilizado para la puntuación de cadenas significativas. |
| `SC0PE_AI_TEMP_IOC_CAP` | `40` | Analizador de IA: límite para los candidatos a IoC analizados de `temp.txt`. |
| `SC0PE_AI_TEMP_IOC_PROMPT_MAX` | `20` | Analizador de IA: máximo de valores de IoC analizados por tipo enviados al prompt del LLM. |
| `SC0PE_AI_MAX_REPORT_CHARS` | `180000` | Analizador de IA: umbral para el modo de prompt de informe completo; los informes más grandes se compactan automáticamente. |
| `SC0PE_AI_COMPACT_MAX_LIST_ITEMS` | `40` | Analizador de IA: límite de muestreo de listas en modo de informe compacto. |
| `SC0PE_AI_COMPACT_MAX_STR` | `220` | Analizador de IA: longitud máxima de cadena por campo en modo de informe compacto. |
| `SC0PE_AI_COMPACT_MAX_DEPTH` | `4` | Analizador de IA: límite de profundidad anidada en modo de informe compacto. |
| `SC0PE_AI_OLLAMA_HTTP_TIMEOUT` | `60` | Analizador de IA: tiempo de espera de llamada HTTP de Ollama (segundos). |
| `SC0PE_AI_HTTP_PROBE_TIMEOUT` | `20` | Analizador de IA: tiempo de espera de sonda corto antes de la llamada completa de generación HTTP (segundos). |
| `SC0PE_AI_OLLAMA_CLI_TIMEOUT` | `90` | Analizador de IA: tiempo de espera de llamada CLI de Ollama (segundos). |
| `SC0PE_AI_TOTAL_BUDGET` | `120` | Analizador de IA: presupuesto total de generación entre reintentos/intentos de respaldo (segundos). |
| `SC0PE_AI_OLLAMA_NUM_PREDICT` | `700` | Analizador de IA: presupuesto de tokens de generación predeterminado por llamada a Ollama. |
| `SC0PE_AI_OLLAMA_RETRY_NUM_PREDICT` | `1400` | Analizador de IA: presupuesto de tokens de generación para reintento cuando la salida parece truncada. |
| `SC0PE_AI_OLLAMA_NUM_CTX` | `8192` | Analizador de IA: configuración de la ventana de contexto de Ollama. |
| `SC0PE_AI_DISABLE_THINK` | `1` | Analizador de IA: envía `think=false` (si es compatible) y elimina artefactos de pensamiento de la salida mostrada/guardada. |
| `SC0PE_AI_ALLOW_MODEL_FALLBACK` | `1` | Analizador de IA: cuando es `1`, puede intentar usar modelos de Ollama disponibles localmente si el modelo configurado falla/no está disponible. |
| `SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL` | `1` | Analizador de IA: prefiere modelos locales sobre modelos etiquetados como nube cuando existen opciones locales. |
| `SC0PE_AI_SKIP_CLOUD_CLI` | `1` | Analizador de IA: omite modelos etiquetados como nube para intentos de respaldo de CLI. |
| `SC0PE_AI_MAX_MODEL_CANDIDATES` | `4` | Analizador de IA: número máximo de modelos candidatos a probar en la cadena de respaldo. |
| `SC0PE_AI_FILTER_WHITELIST_DOMAINS` | `1` | Desinfectante de IoC de IA: filtra dominios legítimos/whitelist usando `Systems/Multiple/whitelist_domains.txt`. |
| `SC0PE_AI_ALLOW_SHORT_DOMAINS` | `0` | Desinfectante de IoC: permite dominios SLD muy cortos (deshabilitado por defecto para reducir falsos positivos). |
| `SC0PE_AI_MIN_SLD_LEN` | `4` | Desinfectante de IoC: longitud mínima de etiqueta registrable para validación de dominio. |
| `SC0PE_AI_ALLOW_FILELIKE_TLDS` | `0` | Desinfectante de IoC: cuando es `0`, filtra pseudo-dominios similares a archivos como `sheet1.xml`. |
| `SC0PE_AI_KEEP_LOCAL_PATHS` | `0` | Desinfectante de IoC: cuando es `0`, elimina rutas de la máquina de análisis local de `file_paths`. |
| `SC0PE_DOC_AUTO_EXTRACT_MACROS` | `1` | Analizador de documentos: extrae automáticamente las macros VBA/XLM detectadas en la salida del informe (`0` desactiva). |
| `SC0PE_REPORT_MAX_MACRO_CHARS` | `50000` | Analizador de documentos: límite de texto por macro utilizado al guardar el contenido de macros extraídas en el informe JSON. |
| `SC0PE_EMAIL_DNSBL_FILTER_NOISY` | `1` | Analizador de correo electrónico: filtra proveedores DNSBL ruidosos para reducir falsos positivos. |
| `SC0PE_EMAIL_DNSBL_ALLOW_UNKNOWN` | `0` | Analizador de correo electrónico: incluye/excluye hits de DNSBL con categoría desconocida. |
| `SC0PE_EMAIL_DNSBL_NOISY_PROVIDERS` | sin definir | Analizador de correo electrónico: lista separada por comas de proveedores DNSBL adicionales para tratar como ruidosos. |
| `SC0PE_AUTO_CLEANUP_ATTACHMENTS` | sin definir | Analizador de correo electrónico: establece `1` para eliminación automática, `0` para nunca eliminar, sin definir para prompt interactivo. |
| `OLLAMA_HOST` | `http://127.0.0.1:11434` | Backend de análisis de informes de IA (Ollama). Establezca esto si Ollama es remoto o está en un host/puerto diferente. |
| `JAVA_HOME` | sin definir | Analizador de Android: ayuda a localizar el runtime de Java para JADX. Establezca esto si Java está instalado pero no detectado. |

# Análisis Estático
## Análisis normal
<i><b>Descripción</b>: Puede realizar análisis básicos y clasificación de sus muestras.</i>

<b>Uso</b>: ```python qu1cksc0pe.py --file archivo_sospechoso --analyze```<br>
![windows_analyze](https://assets.kitploit.com/production/public/readmes/4814/07b1c2ef840af25f842d61a0f56d72a1d946bbdc5a6f923cd46a312d9ffcb1bb.gif)

## Análisis de recursos
<i><b>Descripción</b>: Con esta función puede analizar los activos de un archivo dado. También puede detectar y extraer payloads incrustados de muestras de malware como AgentTesla, Formbook, etc.</i>

<b>Efectivo contra</b>:
- Ejecutables .NET

<b>Uso</b>: ```python qu1cksc0pe.py --file archivo_sospechoso --resource```<br>

> [!NOTE]
> El escaneo de recursos de APK de Android se movió al analizador de Android. Use:
> `python qu1cksc0pe.py --file app.apk --analyze --report`
> El informe JSON incluye `resource_scan`. Establezca `SC0PE_ANDROID_REPORT_DETAILED=1` para conservar más detalles en el informe.
![resource](https://assets.kitploit.com/production/public/readmes/4814/5f304a88c430719d98e3fc91bbce51f25d2a344d10354c734a0fea9fa6f29cd9.gif)

## Escaneo de hash
<i><b>Descripción</b>: Puede verificar si el valor hash del archivo dado está en la base de datos de hash de malware incorporada. También puede escanear sus directorios con esta función.</i>

<b>Uso</b>: ```python qu1cksc0pe.py --file archivo_sospechoso --hashscan```<br>
![hash](https://assets.kitploit.com/production/public/readmes/4814/a388fe5177cad82fcf41c525c032e0feb63a0a6c787529572c9208d6e8765a3f.gif)

## Escaneo de carpeta
<b>Argumentos compatibles</b>:
- ```--hashscan```
- ```--packer```

<b>Uso</b>: ```python qu1cksc0pe.py --folder CARPETA --hashscan```<br>
![hashscan_tui](https://assets.kitploit.com/production/public/readmes/4814/74fb0e7ff02a2a51692cff437106cb499b8f0656586e03bde120f40e80d66a13.gif)

## VirusTotal
<b>Contenidos del informe</b>:
- ```Categorías de amenazas```
- ```Detecciones```
- ```Informes de IDS de colaboración colectiva```

<b>Uso para --vtFile</b>: ```python qu1cksc0pe.py --file archivo_sospechoso --vtFile```<br>
> [!NOTE]
> En el flujo de la interfaz web, los ajustes preestablecidos de `Análisis estándar`, `Documento` y `Archivo` también ejecutan la consulta de archivo de VirusTotal en segundo plano y muestran el resultado en la página del informe.

![total](https://assets.kitploit.com/production/public/readmes/4814/14ec6d805dcb005dbcc01199624ed8566bae2cb4ae68df338ae9dfc9ecbd7470.gif)

## Escaneo de documentos
<i><b>Descripción</b>: Esta función puede realizar una inspección profunda de archivos contra archivos de documento dados. Por ejemplo: ¡Puede detectar y extraer posibles enlaces maliciosos o exploits/payloads incrustados de su archivo de documento sospechoso fácilmente!</i>

<b>Efectivo contra</b>:
- Documentos de Word (.doc, .docm, .docx)
- Documentos de Excel (.xls, .xlsm, .xlsx)
- Formato de Documento Portátil (.pdf)
- Documentos de OneNote (.one)
- Documentos de Formato de Texto Enriquecido (.rtf)
- Familia VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)

<b>Uso</b>: ```python qu1cksc0pe.py --file documento_sospechoso --docs```<br>
![docs](https://assets.kitploit.com/production/public/readmes/4814/5a8ba5756e3ee89ff44730f1c8ceaf968db3ce9f1c484a34e14c16e73afa19d9.gif)

## Escaneo de scripts por lotes (.bat/.cmd)
<i><b>Descripción</b>: Analice scripts de lote de Windows en busca de comandos sospechosos, patrones de payload codificados, URL/dominios/IP y coincidencias de reglas.</i>

<b>Uso</b>: ```python qu1cksc0pe.py --file script_sospechoso.bat --analyze --report```<br>

### Extracción de archivos/exploits incrustados
![exploit](https://assets.kitploit.com/production/public/readmes/4814/1081c8a2ff6581da58760c8c18ccca5df05f6db6a812d66790c8e16e6e4c1f20.gif)

## Escaneo de archivos comprimidos
<i><b>Descripción</b>: Con esta función puede realizar comprobaciones de archivos sospechosos contra archivos comprimidos.</i>

<b>Efectivo contra</b>:
- ZIP
- RAR 
- ACE
 
<b>Uso</b>: ```python qu1cksc0pe.py --file archivo_comprimido_sospechoso --archive```<br>
<b>Con informe</b>: ```python qu1cksc0pe.py --file archivo_comprimido_sospechoso --archive --report```<br>
<b>Con soporte de IA</b>: ```python qu1cksc0pe.py --file archivo_comprimido_sospechoso --archive --ai```

> [!NOTE]
> El soporte para archivos ACE requiere que `7z`/`7zz` esté instalado (los scripts de instalación lo instalan en sistemas compatibles).
![archiveanalysis](https://assets.kitploit.com/production/public/readmes/4814/f35e3c1f49632b4be7b53ceb224b7cd7546d758cc751e56a31dde2252e5775a5.gif)

## Analizador de firmas de archivos
<i><b>Descripción</b>: Con esta función puede detectar y extraer archivos ejecutables incrustados (.exe, .elf) de un archivo dado. También puede analizar archivos grandes (incluso 1 GB o más) y extraer muestras de malware reales de ellos (análisis de archivos bombeados).</i>

<b>Uso</b>: ```python qu1cksc0pe.py --file archivo_sospechoso --sigcheck```<br>
![sigcheck](https://assets.kitploit.com/production/public/readmes/4814/5c3ce09be2c51a81da226f7087486cb882c704136d42622f2b6a5455d1b76d9c.gif)

### Tallado de archivos
![carving](https://assets.kitploit.com/production/public/readmes/4814/e35bd7c83bbe2e959060e8ec7dc9ba488c89310e6303cbff01e336598f71bbeb.gif)

## Extracción de Técnicas MITRE ATT&CK
<i><b>Descripción</b>: El mapeo MITRE ATT&CK se genera automáticamente durante el análisis estático basado en API/funciones/patrones detectados.</i>

<b>Efectivo contra</b>:
- Ejecutables de Windows
- Ejecutables de Linux

<b>Uso</b>: ```python qu1cksc0pe.py --file archivo_sospechoso --analyze```<br>
![mitre](https://assets.kitploit.com/production/public/readmes/4814/632a0c019ef5088edde37540ca3aaf561753414cf2a59cc68873840dc9ab52d9.gif)

## Clasificación de Riesgos de Permisos de Android
<i><b>Descripción</b>: El análisis de permisos de Android ahora clasifica los permisos como `Peligrosos`, `Especiales` o `Informativos` y escribe un `permission_summary` agregado en los informes JSON.</i>

<b>Uso</b>: ```python qu1cksc0pe.py --file app_sospechosa.apk --analyze --report```<br>

> [!NOTE]
> En la página del informe de la interfaz web, los permisos de Android se muestran en una sección dedicada con contadores y etiquetas de estado por permiso.

## Detección de lenguaje de programación
<i><b>Descripción</b>: Puede obtener información del lenguaje de programación de un archivo dado.</i>

<b>Uso</b>: ```python qu1cksc0pe.py --file ejecutable_sospechoso --lang```<br>
![langdetect](https://assets.kitploit.com/production/public/readmes/4814/f8a9a0a8b6576dc087c698cec95b11c1e47c4e1fbe284cedceb2b5e3f3523dba.gif)

## Shell interactivo
<i><b>Descripción</b>: Puede usar Qu1cksc0pe en modo línea de comandos.</i>

<b>Uso</b>: ```python qu1cksc0pe.py --console```<br>
![console](https://assets.kitploit.com/production/public/readmes/4814/03c48680630674d2e8dd4a70cb89a13b4a4f4cfc25ecf142e7096715e979e67b.gif)

# Análisis Dinámico
## Análisis de Aplicaciones Android
> [!NOTE]
> Debe conectar un dispositivo virtual o físico a su computadora.

<br><b>Uso</b>: ```python qu1cksc0pe.py --watch```<br>

https://github.com/user-attachments/assets/7b27abb9-f18e-4611-8bdd-cd65106b5cf0

## Análisis Dinámico de Linux
<i><b>Descripción</b>: El flujo dinámico de Linux se maneja mediante menús y permite elegir entre emulación o monitoreo de procesos en vivo.</i>

<br><b>Uso</b>: ```python qu1cksc0pe.py --watch```<br>

Después de seleccionar Linux:
- Opción `1`: Emulación binaria (entorno aislado).
- Opción `2`: Monitoreo de PID.

Notas:
- El monitoreo de PID acepta tanto PID numérico como nombre de proceso.
- Los prompts interactivos de Linux admiten autocompletado con TAB (selección, ruta, PID/nombre).
- Orden de respaldo de emulación: SDK de Docker -> CLI de Docker -> `qemu` del host (si Docker no está disponible).

## Análisis de Procesos de Windows
<br><b>Uso</b>: ```python qu1cksc0pe.py --watch```<br>

https://github.com/CYB3RMX/Qu1cksc0pe/assets/42123683/a2c84b8f-c12c-47ac-96e9-c345aeda1f54

# Referencias
- <a href="https://www.linkedin.com/posts/mehmetalikerimoglu_qu1cksc0pe-all-in-one-static-malware-analysis-activity-6853239604439523328-B9dN/?trk=public_profile_like_view&originalSubdomain=tr">The Cyber Security Hub</a>
- <a href="https://www.kitploit.com/2021/12/top-20-most-popular-hacking-tools-in.html">Kitploit - Las 20 herramientas de hacking más populares en 2021</a>
- <a href="https://www.csirt.rnsi.mai.gov.pt/content/infosec-news-20211011">CSIRT.MAI</a>
- <a href="https://vulners.com/kitploit/KITPLOIT:8846405132281597137">Vulners</a>
- <a href="https://www.redpacketsecurity.com/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">RedPacket Security</a>
- <a href="https://cert.bournemouth.ac.uk/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">Universidad de Bournemouth - CERT</a>
- <a href="https://github.com/Ignitetechnologies/Mindmap/blob/main/Forensics/Digital%20Forensics%20Tools%20HD.png">Hacking Articles - Mapa mental de herramientas de análisis forense digital</a>
- <a href="https://twitter.com/hack_git/status/1666867995036057602">HackGit - Publicación en Twitter</a>
- <a href="https://twitter.com/DailyDarkWeb/status/1668966526358286336">Daily Dark Web - Publicación en Twitter</a>
- <a href="https://isc.sans.edu/diary/The+Importance+of+Malware+Triage/29984">SANS ISC - Publicación en blog</a>
- <a href="https://korben.info/qu1cksc0pe-analyse-logiciels-malveillants.html">Korben - Publicación en blog</a>
- <a href="https://www.heise.de/ratgeber/Malware-Analysetool-Schadpotenzial-von-Daten-mit-Qu1cksc0pe-ermitteln-10001929.html">heise online - Publicación en blog</a>

## Historial de Estrellas

[![Gráfico de historial de estrellas](https://api.star-history.com/svg?repos=CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)](https://www.star-history.com/#CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)
Descargar herramienta
ArchivosTipo de Análisis
Ejecutables de Windows (.exe, .dll, .msi, .bin)Estático, Dinámico
Ejecutables de Linux (.elf, .bin)Estático, Dinámico
Ejecutables de MacOS (mach-o)Estático
Archivos Android (.apk, .jar, .dex)Estático, Dinámico (por ahora solo .apk)
Binarios Golang (Linux)Estático
Archivos de DocumentoEstático
Familia VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)Estático (--docs)
Documentos HTML (.html, .htm)Estático (--analyze)
JavaScript (.js)Estático (--analyze)
HTA / Aplicación HTML (.hta)Estático (--analyze)
Scripts Batch de Windows (.bat, .cmd)Estático (--analyze)
Acceso directo de Windows (.lnk)Estático (--analyze)
Archivos Comprimidos (.zip, .rar, .ace)Estático
Archivos PCAP (.pcap)Estático
Scripts de PowerShellEstático
Archivos de Correo Electrónico (.eml)Estático
email_analyzer.py
sys.executable
shutil.which("python3")
ModuleNotFoundError
  • Corrección de error: apkAnalyzer.py — resolve_decompiler_path() y is_valid_jadx_launcher() ahora capturan PermissionError al escanear el directorio /opt/Qu1cksc0pe/jadx/lib/, recurriendo a una comprobación os.access(). Anteriormente, la herramienta terminaba con una excepción de permiso no manejada cuando se ejecutaba como usuario normal y JADX había sido instalado por root.
  • Corrección de error: archiveAnalyzer.py — los archivos RAR5 (y archivos RAR en sistemas con unrar-free) devolvían una lista de archivos vacía porque unrar-free no soporta RAR5. Se añadió un recurso de dos etapas: (1) intentar rarfile con el mejor extractor disponible; (2) si infolist() está vacío, recurrir a 7z l (solo listado, sin necesidad de contraseña) analizado mediante el nuevo helper _parse_7z_list() en un wrapper ListOnlyArchive. Los archivos protegidos con contraseña ahora se listan sin colgarse — read() devuelve bytes vacíos, por lo que el escaneo de contenido se omite correctamente.
  • Post-instalación Debian: se añadió un resumen destacado en caja ASCII impreso al final de apt install recordando al usuario ejecutar ollama signin (funciones de IA) y qu1cksc0pe --key_init (configuración de clave API de VirusTotal).
  • except:
    except ImportError
  • Corrección de error: Modules/android_dynamic_analyzer.py faltaba import configparser — en Windows, la búsqueda de ruta de ADB (adb_conf = configparser.ConfigParser()) generaría NameError en tiempo de ejecución. Se añadió la importación.
  • Instalador reforzado (Modules/installer.sh): se añadió set -euo pipefail, comprobaciones de número y validez de argumentos, verificación de integridad del directorio fuente, validación de usuario del sistema (rechaza root como usuario destino), comprobaciones de dependencias python3/pip3, detección de sobrescritura con solicitud de confirmación, restauración trap ERR en caso de fallo, se corrigió el error de cp -r que anidaba el directorio dentro de /opt/Qu1cksc0pe cuando el destino ya existía, pip ahora se ejecuta como el usuario destino (sudo -u) en lugar de root, dos2unix protegido por command -v, el desinstalador requiere confirmación e informa cuando no hay nada instalado.
  • Historial de Git reescrito para eliminar blobs grandes que fueron eliminados del árbol de trabajo pero aún se descargaban en cada clon: .animations/ (archivos GIF de demostración, ~80 MB en todas las versiones históricas) y RansomWare.WannaCry (muestra de prueba). El tamaño total del clon se redujo de ~110 MB a ~5 MB.
  • El paquete frida ya no es necesario para el análisis dinámico de Windows. Todavía se usa solo para el análisis dinámico de Android.
  • El análisis dinámico de Linux (monitoreo de PID) ahora usa strace/ltrace en lugar de Frida para el rastreo de llamadas al sistema y a bibliotecas. strace -f sigue automáticamente a los hijos bifurcados; ltrace se usa como recurso cuando strace no está disponible. Se eliminaron por completo la dependencia de Frida y el script sc0pe_linux_dynamic.js.
  • La tabla de Trazador de Llamadas al Sistema/API en la TUI de análisis dinámico de Linux ahora usa una visualización rotativa: las filas se desplazan hacia arriba a medida que llegan nuevos eventos, manteniendo visibles las últimas 14 entradas en todo momento. La misma rotación se aplica a la tabla de Hallazgos Interesantes (11 filas).
  • Filtro de ruido IPC binario mejorado: las secuencias de escape octales/hexadecimales de strace (ej. \372) se eliminan antes de la comprobación de caracteres imprimibles, por lo que los datos IPC de tuberías ya no se filtran en la tabla de llamadas al sistema.
  • setup.sh actualizado: strace y ltrace ahora se instalan automáticamente como dependencias del sistema durante la configuración.
  • Archivos huérfanos eliminados: Systems/Linux/linux_trace_list.json (definiciones de llamadas al sistema sobrantes de la era Frida) y Modules/mitre.py (envoltorio obsoleto reemplazado por el análisis estático integrado de Windows).
  • sigChecker.py
    auto_extract
  • Analizador PCAP: los ejecutables extraídos ahora se clasifican automáticamente. Para cada PE extraído, el informe incluye tipo de archivo, tipo MIME (mediante puremagic), arquitectura, subsistema, marca de tiempo de compilación, hash de importaciones, entropía por sección con indicador de empaquetado, importaciones sospechosas de API Win32 y cadenas IoC incrustadas (URLs, IPs, direcciones de correo electrónico extraídas de bytes sin procesar).
  • El informe PCAP se limpia antes de guardar: se eliminan listas/diccionarios vacíos, se elimina extracted_ips (reemplazado por external_ips), y http_requests se filtra solo a hosts no incluidos en la lista blanca para reducir el ruido.
  • Mejoras en la detección de familias de malware Android: andro_familydetect.py ganó un método SourceScan() que escanea los archivos fuente descompilados en TargetAPK/sources/ contra SourcePatterns definidos en family.json. Se añadieron tres nuevas familias a Systems/Android/family.json: Cerberus, Anubis, EventBot (patrones derivados de reglas YARA publicadas).
  • Interfaz web: los resultados del análisis PCAP ahora se renderizan con manejadores de panel dedicados — http_requests y suspicious_connections se renderizan como tablas adecuadas; los datos de clasificación de carved_executables se renderizan en paneles estructurados (KV de información básica, tabla de secciones PE, lista de importaciones sospechosas, listas IoC incrustadas) en lugar de diccionarios sin procesar convertidos a cadenas.
  • Interfaz web: se eliminó el preajuste "PCAP / Network Traffic"; los archivos PCAP se manejan de forma transparente por el preajuste existente "Standart Analysis" mediante la detección automática de magic.from_file().
  • SC0PE_AI_OLLAMA_HTTP_TIMEOUT
  • Corrección de error del análisis MSI: la tabla de estadísticas ahora se imprime siempre después del análisis de instalador de software de Microsoft. Anteriormente, cuando el MSI no podía analizarse como un PE nativo (ruta de escaneo de cadenas de respaldo), statistics_method() se omitía por completo. Los campos específicos de PE (Marca de tiempo de fecha, IMPHASH) se omiten correctamente cuando el archivo no es un PE independiente.
  • NUEVO: Se añadió soporte para análisis de archivos HTML (.html, .htm), JavaScript (.js) y HTA/Aplicación HTML (.hta) mediante --analyze. El análisis es manejado por el nuevo módulo Modules/html_script_analyzer.py (extraído de document_analyzer.py). El análisis HTML/JS cubre patrones de código malicioso, ofuscación, red, ejecución, shell/Node.js, sistema de archivos e indicadores de persistencia con pistas de decodificación Base64 y escaneo YARA. El análisis HTA realiza comprobaciones completas de la capa HTML (patrones de código malicioso, URLs, iframe, PowerShell) más escaneo de patrones de bloques de script en línea con detección automática de lenguaje VBScript/JScript. Estos tipos de archivo no son compatibles con --docs.
  • El analizador de PowerShell ahora escribe las salidas decodificadas en Base64 en un único archivo agregado: qu1cksc0pe_decoded_b64_values.txt.
  • El saneador de IoC de IA ahora filtra dominios en lista blanca/legítimos usando Systems/Multiple/whitelist_domains.txt (habilitado por defecto).
  • El analizador de archivos ahora soporta exportación de informes JSON (--archive --report) y análisis de informes con IA (--archive --ai).