
oletools es un paquete de herramientas Python para analizar
archivos Microsoft OLE2
(también llamados Almacenamiento Estructurado, Formato Binario de Archivos Compuestos o Formato de Documento Compuesto),
como documentos de Microsoft Office 97-2003, archivos MSI o mensajes de Outlook, principalmente para análisis de malware,
forense y depuración.
Está basado en el analizador olefile.
También proporciona herramientas para analizar archivos RTF y archivos basados en el formato OpenXML
(también conocido como OOXML), como documentos de MS Office 2007+, XPS o archivos MSIX.
Por ejemplo, oletools puede detectar, extraer y analizar macros VBA, objetos OLE, macros de Excel 4 (XLM) y enlaces DDE.
Vea http://www.decalage.info/python/oletools para más información.
Enlaces rápidos:
Página principal -
Descargar/Instalar -
Documentación -
Reportar Problemas/Sugerencias/Preguntas -
Contactar al Autor -
Repositorio -
Actualizaciones en Twitter
Hoja de referencia
Nota: python-oletools no está relacionado con OLETools publicado por BeCubed Software.
Novedades
- 2025-05-22 v0.60.3:
- olevba:
- corregido un problema de seguridad en la visualización CLI cuando hay códigos de escape ANSI presentes (PR #873)
- archivos cifrados: ahora la contraseña se reporta en los logs, se añadió la opción --decrypted_dir (PR #842)
- 2024-07-02 v0.60.2:
- olevba:
- corregido un error en open_slk (issue #797, PR #769)
- corregido un error debido al nuevo registro PROJECTCOMPATVERSION en el flujo dir (PR #723, issues #700, #701, #725, #791, #808, #811, #833)
- oleobj: corregido SyntaxError con Python 3.12 (PR #855), SyntaxWarning (PR #774)
- rtfobj: corregido SyntaxError con Python 3.12 (PR #854)
- clsid: añadidos CLSIDs para MSI, Zed
- ftguess: añadidos formatos MSI, PNG y OneNote
- pyxswf: corregida compatibilidad con python 3.12 (PR #841, issue #813)
- setup/requirements: permitir pyparsing 3 para solucionar problemas de instalación (PR #812, issue #762)
- 2022-05-09 v0.60.1:
- olevba:
- corregido un error al llamar a XLMMacroDeobfuscator (PR #737)
- eliminada la palabra clave "sample" que causaba falsos positivos
- oleid: corregido problema de inicialización de OleID (issue #695, PR #696)
- oleobj:
- añadida detección simple de la etapa inicial de CVE-2021-40444
- añadida detección para customUI onLoad
- mejorado el manejo de nombres de archivo incorrectos en paquete OLE (PR #451)
- rtfobj: corregido código para encontrar URLs en objetos OLE2Link para Py3 (issue #692)
- ftguess:
- añadidos formatos PowerPoint y XPS (PR #716)
- corregido problema con XPS y documentos malformados (issue #711)
- añadido formato XLSB (issue #758)
- mejorado el logging con el módulo común log_helper (PR #449)
- 2021-06-02 v0.60:
- ftguess: nueva herramienta para identificar formatos y contenedores de archivos (issue #680)
- oleid: (issue #679)
- cada indicador ahora tiene un nivel de riesgo
- llama a ftguess para identificar formatos de archivo
- llama a olevba+mraptor para detectar y analizar macros VBA+XLM
- olevba:
- cuando XLMMacroDeobfuscator está disponible, usarlo para extraer y desofuscar macros XLM
- rtfobj:
- usar ftguess para identificar el tipo de archivo del paquete OLE (issue #682)
- corregido error en re_executable_extensions
- crypto: añadida contraseña transparente de PowerPoint '/01Hannes Ruescher/01' (issue #627)
- setup: XLMMacroDeobfuscator, xlrd2 y pyxlsb2 añadidos como dependencias opcionales
Consulte el registro de cambios completo para más información.
Herramientas:
Herramientas para analizar documentos maliciosos
- oleid: para analizar archivos OLE y detectar características específicas que se encuentran normalmente en archivos maliciosos.
- olevba: para extraer y analizar el código fuente de macros VBA de documentos de MS Office (OLE y OpenXML).
- MacroRaptor: para detectar macros VBA maliciosas
- msodde: para detectar y extraer enlaces DDE/DDEAUTO de documentos de MS Office, RTF y CSV
- pyxswf: para detectar, extraer y analizar objetos Flash (SWF) que pueden
estar incrustados en archivos como documentos de MS Office (ej. Word, Excel) y RTF,
lo cual es especialmente útil para análisis de malware.
- oleobj: para extraer objetos incrustados de archivos OLE.
- rtfobj: para extraer objetos incrustados de archivos RTF.
Herramientas para analizar la estructura de archivos OLE
- olebrowse: Una interfaz gráfica simple para explorar archivos OLE (ej. documentos de MS Word, Excel, Powerpoint), para
ver y extraer flujos de datos individuales.
- olemeta: para extraer todas las propiedades estándar (metadatos) de archivos OLE.
- oletimes: para extraer marcas de tiempo de creación y modificación de todos los flujos y almacenamientos.
- oledir: para mostrar todas las entradas de directorio de un archivo OLE, incluidas las entradas libres y huérfanas.
- olemap: para mostrar un mapa de todos los sectores en un archivo OLE.