Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Qu1cksc0pe — Outil d'analyse de malwares tout-en-un. | Kitploit
Outils/GitHubGitHub/cyb3rmx/qu1cksc0pe
Sécurité AndroidAnalyse StatiqueAnalyse Dynamique (Sandboxing)Criminalistique RéseauAnalyse ForensiqueAnalyse de MalwareSécurité Mobile
GitHubcyb3rmx/qu1cksc0pe

Qu1cksc0pe

Outil d'analyse de malwares tout-en-un.

Voir le dépôt
2.0k26011il y a 8 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Qu1cksc0pe



logo


Outil d'analyse de logiciels malveillants tout-en-un pour analyser de nombreux types de fichiers, des binaires Windows aux fichiers e-mail.

Vous pouvez obtenir :

  • Quels fichiers DLL sont utilisés.
  • Fonctions et API.
  • Sections et segments.
  • URLs, adresses IP et emails.
  • Permissions Android (Dangereuses/Spéciales/Infos).
  • Correspondances MITRE ATT&CK (analyse statique Windows + Linux).
  • Extensions de fichiers et leurs noms.
  • Exécutables/exploits intégrés.
    Et ainsi de suite...

Qu1cksc0pe vise à obtenir encore plus d'informations sur les fichiers suspects et aide l'utilisateur à comprendre de quoi ce fichier est capable.

Qu1cksc0pe peut actuellement analyser

Utilisation```bash

python qu1cksc0pe.py --file suspicious_file --analyze

root@kitploit:~
[![Python](https://img.shields.io/badge/Python-3.8+-blue)](https://www.python.org/)
[![License](https://img.shields.io/badge/License-MIT-yellow)](LICENSE)
[![Open Issues](https://img.shields.io/github/issues-raw/username/repo)](https://github.com/username/repo/issues)

## Fonctionnalités

- **Reconnaissance automatisée** : Scanne les sous-domaines, points de terminaison et paramètres automatiquement.
- **Détection de vulnérabilités** : Identifie les vulnérabilités web courantes (XSS, SQLi, SSRF, etc.).
- **Rapports** : Génère des rapports HTML/PDF détaillés avec traces d'exécution.
- **Extensible** : Ajoutez des modules personnalisés via le répertoire `plugins/`.
- **Support Docker** : Fonctionne dans des environnements conteneurisés isolés.

## Installation

### Prérequis

- Python 3.8+
- pip
- (Optionnel) Docker

### Via pip

```bash
pip install kitploit-tool

Depuis les sources

root@kitploit:~
git clone https://github.com/username/repo.git
cd repo
pip install -r requirements.txt

Utilisation

Commande de base :

root@kitploit:~
kitploit-tool -u https://example.com

Options :

Docker

root@kitploit:~
docker build -t kitploit-tool .
docker run -it kitploit-tool -u https://example.com
``````bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

Capture d'écran

Capture d'écran

Mises à jour

03/03/2026

  • Paquet Debian (build_deb.sh) : l'installation post-install .deb inclut désormais le téléchargement de JADX v1.5.3, l'installation d'Ollama et l'installation pip de pyOneNote, de sorte qu'un système Kali/Parrot frais est entièrement fonctionnel sans aucune configuration manuelle post-installation. Dépend de default-jre-headless, unzip, curl | wget ; adb/strace/ltrace déplacés vers Recommends (non bloquant sur les systèmes qui en sont dépourvus).
  • Correction de bug : tous les appels de lancement de module subprocess dans qu1cksc0pe.py, apkAnalyzer.py, emulator.py, pcap_analyzer.py, et utilisent désormais au lieu de . Auparavant, les sous-analyseurs lancés dans un virtualenv se rabattaient sur le Python système et levaient pour chaque dépendance installée via pip (puremagic, androguard, pyaxmlparser, …).

02/03/2026

  • Suppression du drapeau --console et de Modules/console.py (mode shell interactif). Toutes les capacités d'analyse restent entièrement disponibles via les drapeaux CLI standard.
  • Nettoyage de code mort dans l'ensemble de la base de code : suppression de la variable inutilisée libscan (qu1cksc0pe.py), de la variable inutilisée setup_scr (windows_static_analyzer.py, apkAnalyzer.py), et de 11 blocs else: pass sans effet (qu1cksc0pe.py, apkAnalyzer.py, domainCatcher.py, powershell_analyzer.py). Toutes les clauses nues dans les gardes d'importation ont été resserrées en .

01/03/2026

  • L'analyse dynamique Windows (--watch → Process Monitor) utilise désormais un moteur de hook API Windows Debug en pur Python (Modules/windows_api_hooker.py) au lieu de Frida. Les appels API sont interceptés à l'exécution via des points d'arrêt logiciels INT3 avec réinstallation du drapeau de piège single-step pour réinstaller le hook après chaque coup. Aucune dépendance Frida n'est requise pour l'analyse dynamique Windows.
  • Le panneau Windows API Tracer montre l'interception en temps réel de plus de 45 API surveillées à travers kernel32, ntdll, advapi32, ws2_32, wininet, user32, et shell32. Les détails des arguments (chemins de fichiers, clés de registre, adresses de socket, noms d'hôte, codes VK, types de hook) sont extraits du contexte de registre x64 (RCX/RDX/R8/R9 + espace d'ombre de la pile). Les processus protégés par ACG (par exemple le rendu Chrome) sont signalés comme des hooks write_failed plutôt que de planter.

28/02/2026

  • L'analyseur PCAP prend désormais en charge les drapeaux --report et --ai. Tous les résultats d'analyse (URL, IP, requêtes DNS, suspects DGA, requêtes HTTP, noms d'hôte TLS SNI, condensés/correspondances JA3, chaînes intéressantes, analyse de connexion, IP externes, exécutables extraits) sont collectés dans sc0pe_pcap_report.json et envoyés automatiquement à l'analyseur IA.
  • Analyseur PCAP : quatre nouvelles méthodes de détection ajoutées — detect_dga_domains() (entropie de Shannon + longueur de label + heuristique de ratio de chiffres), analyze_connections() (détection de port suspect/C2 + inventaire IP externe), analyze_http_requests() (analyse HTTP dpkt, signalement des User-Agent suspects), extract_tls_sni() (extraction SNI manuelle au niveau octet du ClientHello TLS).
  • Analyseur PCAP : la détection d'exécutables intégrés est désormais entièrement automatisée en mode --report/--ai — est invoqué avec un drapeau qui ignore la demande de confirmation interactive et extrait directement les fichiers.

25/02/2026

  • NOUVEAU : Ajout de la prise en charge de l'analyse des fichiers raccourci Windows (.lnk) via --analyze (Modules/lnk_analyzer.py). Analyse le format binaire MS-SHLLINK sans dépendances externes : extrait le chemin cible, les arguments de ligne de commande, le répertoire de travail, l'emplacement de l'icône, les horodatages (FILETIME), ShowCommand, le raccourci clavier, et le partage réseau. Détecte les indicateurs suspects (fenêtre cachée/minimisée, arguments excessivement longs, payloads Base64, chemins UNC, cibles temp/AppData, usurpation d'icône) et les binaires LOLBAS. Le balayage de catégories de motifs (Execution / Persistence / Defense Evasion / Téléchargement/Réseau / Obfuscation) opère par champ et rapporte la valeur complète du champ pour chaque correspondance — pas de troncature de fenêtre de contexte. Correspondance de règles YARA incluse.
  • Correction de bug analyseur IA : le modèle configuré (par exemple kimi-k2.5:cloud dans multiple.conf) est désormais toujours essayé en premier ; les modèles locaux découverts sont utilisés uniquement comme solutions de repli. Auparavant, SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL rétrogradait le modèle configuré derrière les modèles locaux, ce qui entraînait la consommation de l'intégralité du budget de temps avant que le modèle prévu ne soit atteint.
  • Correction de bug analyseur IA : le délai d'attente de génération HTTP par appel n'est plus limité par SC0PE_AI_HTTP_PROBE_TIMEOUT (qui est destiné uniquement à une sonde légère de liste de modèles). Les appels de génération utilisent désormais correctement comme borne supérieure.

21/02/2026

  • L'analyseur statique Linux effectue désormais un mappage automatique MITRE ATT&CK et stocke les résultats dans les champs du rapport : mitre_attack, mitre_technique_count, mitre_api_match_count.
  • La sortie MITRE est désormais affichée dans l'interface Web sous forme de tableaux détaillés de tactiques/techniques.
  • Le tri des autorisations Android a été mis à niveau vers 3 états : Dangerous, Special, Info ; le rapport JSON inclut désormais permission_summary.
  • La page de rapport de l'interface Web affiche désormais les autorisations Android dans une section dédiée avec des badges d'état.
  • Systems/Android/perms.json a été étendu/normalisé avec les autorisations Android modernes (ajouts Android 12+/13+ inclus).

Disponible sur

logologo logo logo

Systèmes recommandés

  • Parrot OS
  • Kali Linux
  • Windows 10 or 11


Et aussi d'autres distributions Linux comme Kali/Parrot

Configuration et installation

[!NOTE] Si vous rencontrez des problèmes avec les modules Python, la création d'un environnement virtuel Python (python_venv) devrait les résoudre. Pour une configuration et un dépannage détaillés (dépendances, utilisation de Docker, notes Windows), consultez la documentation d'aperçu du projet. La sélection du modèle IA est manuelle : définissez [Ollama] model dans Systems/Multiple/multiple.conf sur le modèle exact que vous souhaitez utiliser.```bash

First you need to clone Qu1cksc0pe with this command

git clone --depth 1 https://github.com/CYB3RMX/Qu1cksc0pe

After cloning the repository YOU MUST create a python virtual environment (for handling python modules)

virtualenv -p python3 sc0pe_venv source sc0pe_venv/bin/activate

You can simply execute the following command it will do everything for you!

bash setup.sh

setup.sh also installs required system tools (e.g. adb, strings, unzip, 7z) and sets up JADX.

If you want to install Qu1cksc0pe on your system just execute the following commands.

python qu1cksc0pe.py --install # Optional

To prevent interpreter errors after installation, use dos2unix.

dos2unix /usr/bin/qu1cksc0pe

Or you can use Qu1cksc0pe from Docker!

docker build -t qu1cksc0pe . docker run -it --rm -v $(pwd):/data qu1cksc0pe:latest --file /data/suspicious_file --analyze

For Windows systems you need to execute the following command (Powershell)

PS C:\Users\user\Desktop\Qu1cksc0pe> .\setup.ps1

setup.ps1 handles winget dependency fallback, Python + 7-Zip setup,

Sysinternals strings EULA acceptance, and resilient Ollama installation.

If cloud model auth is needed, run:

ollama signin

ollama pull kimi-k2.5:cloud

root@kitploit:~
# Variables d'environnement
Vous pouvez modifier certains comportements de l'analyseur via des variables d'environnement (utile pour l'intégration continue, la reproductibilité ou le contrôle de la taille/délais des rapports).

**Exemple Linux/macOS (bash/zsh)**```bash
SC0PE_ANDROID_REPORT_DETAILED=1 python qu1cksc0pe.py --file app.apk --analyze --report

Exemple Windows (PowerShell)```powershell $env:SC0PE_ANDROID_REPORT_DETAILED="1" python .\qu1cksc0pe.py --file app.apk --analyze --report

root@kitploit:~
| Variable | Par défaut | Fonction |
| :--- | :--- | :--- |
| `SC0PE_ANDROID_REPORT_DETAILED` | `0` | L'analyseur Android produit un JSON plus détaillé (conserve des champs plus grands et des limites plus élevées). Inclut plus de détails sous `resource_scan` et conserve les grands champs dupliqués comme `code_patterns` plus souvent. |
| `SC0PE_WINDOWS_REPORT_DETAILED` | `0` | L'analyseur Windows stocke les listes d'API par catégorie de manière plus détaillée (au lieu de seulement les noms d'API uniques). |
| `SC0PE_AUTO_DECRYPT_CHAIN` | `0` | Analyseur de documents : lorsqu'un déchiffrement de document Office réussit, réexécute automatiquement l'analyse sur la sortie déchiffrée (au mieux). |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_KEYS` | `25` | Analyseur IA : limite le nombre de clés de `interesting_string_patterns` incluses dans l'invite du LLM. |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_VALUES` | `30` | Analyseur IA : limite la taille de liste par clé de `interesting_string_patterns` dans l'invite du LLM. |
| `SC0PE_AI_INCLUDE_TEMP_EXCERPT` | `0` | Analyseur IA : inclut l'extrait brut de `temp.txt` dans l'invite quand défini à `1` (par défaut : mode analysé/résumé sans extrait brut). |
| `SC0PE_AI_TEMP_TXT_EXCERPT_CHARS` | `800` | Analyseur IA : limite de caractères pour l'extrait brut de `temp.txt` (utilisé quand `SC0PE_AI_INCLUDE_TEMP_EXCERPT=1`). |
| `SC0PE_AI_TEMP_TXT_MAX_STRINGS` | `50` | Analyseur IA : limite le nombre de chaînes significatives sélectionnées dans `temp.txt` analysé. |
| `SC0PE_AI_TEMP_TXT_MIN_LEN` | `6` | Analyseur IA : longueur minimale pour une chaîne significative extraite de `temp.txt`. |
| `SC0PE_AI_TEMP_TXT_MAX_LEN` | `180` | Analyseur IA : longueur maximale pour une chaîne significative extraite de `temp.txt`. |
| `SC0PE_AI_TEMP_PARSE_MAX_BYTES` | `2097152` | Analyseur IA : nombre maximal d'octets à analyser dans `temp.txt` lors de la construction des preuves compactes. |
| `SC0PE_AI_TEMP_PARSE_MAX_LINES` | `12000` | Analyseur IA : nombre maximal de lignes à analyser dans `temp.txt`. |
| `SC0PE_AI_TEMP_SAMPLE_LINES` | `2500` | Analyseur IA : taille de l'échantillon utilisée pour le score des chaînes significatives. |
| `SC0PE_AI_TEMP_IOC_CAP` | `40` | Analyseur IA : plafond pour les candidats IoC analysés depuis `temp.txt`. |
| `SC0PE_AI_TEMP_IOC_PROMPT_MAX` | `20` | Analyseur IA : nombre maximal de valeurs IoC analysées par type envoyées à l'invite du LLM. |
| `SC0PE_AI_MAX_REPORT_CHARS` | `180000` | Analyseur IA : seuil pour le mode d'invite de rapport complet ; les rapports plus volumineux sont automatiquement compactés. |
| `SC0PE_AI_COMPACT_MAX_LIST_ITEMS` | `40` | Analyseur IA : limite d'échantillonnage des listes en mode rapport compact. |
| `SC0PE_AI_COMPACT_MAX_STR` | `220` | Analyseur IA : longueur maximale de chaîne par champ en mode rapport compact. |
| `SC0PE_AI_COMPACT_MAX_DEPTH` | `4` | Analyseur IA : limite de profondeur d'imbrication en mode rapport compact. |
| `SC0PE_AI_OLLAMA_HTTP_TIMEOUT` | `60` | Analyseur IA : délai d'attente HTTP pour Ollama (secondes). |
| `SC0PE_AI_HTTP_PROBE_TIMEOUT` | `20` | Analyseur IA : court délai d'attente de sonde avant l'appel de génération HTTP complet (secondes). |
| `SC0PE_AI_OLLAMA_CLI_TIMEOUT` | `90` | Analyseur IA : délai d'attente CLI pour Ollama (secondes). |
| `SC0PE_AI_TOTAL_BUDGET` | `120` | Analyseur IA : budget de génération total pour les tentatives/fallback (secondes). |
| `SC0PE_AI_OLLAMA_NUM_PREDICT` | `700` | Analyseur IA : budget de jetons de génération par appel Ollama. |
| `SC0PE_AI_OLLAMA_RETRY_NUM_PREDICT` | `1400` | Analyseur IA : budget de jetons de génération pour la tentative en cas de sortie tronquée. |
| `SC0PE_AI_OLLAMA_NUM_CTX` | `8192` | Analyseur IA : paramètre de fenêtre de contexte Ollama. |
| `SC0PE_AI_DISABLE_THINK` | `1` | Analyseur IA : envoie `think=false` (si supporté) et supprime les artefacts de réflexion de la sortie affichée/sauvegardée. |
| `SC0PE_AI_ALLOW_MODEL_FALLBACK` | `1` | Analyseur IA : quand `1`, peut essayer les modèles Ollama disponibles localement si le modèle configuré échoue ou n'est pas disponible. |
| `SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL` | `1` | Analyseur IA : préfère les modèles locaux aux modèles cloud quand des options locales existent. |
| `SC0PE_AI_SKIP_CLOUD_CLI` | `1` | Analyseur IA : ignore les modèles marqués cloud pour les tentatives de fallback CLI. |
| `SC0PE_AI_MAX_MODEL_CANDIDATES` | `4` | Analyseur IA : nombre maximal de modèles candidats à essayer dans la chaîne de fallback. |
| `SC0PE_AI_FILTER_WHITELIST_DOMAINS` | `1` | Assainisseur IoC IA : filtre les domaines légitimes/autorités avec `Systems/Multiple/whitelist_domains.txt`. |
| `SC0PE_AI_ALLOW_SHORT_DOMAINS` | `0` | Assainisseur IoC : autorise les domaines SLD très courts (désactivé par défaut pour réduire les faux positifs). |
| `SC0PE_AI_MIN_SLD_LEN` | `4` | Assainisseur IoC : longueur minimale de l'étiquette enregistrable pour la validation de domaine. |
| `SC0PE_AI_ALLOW_FILELIKE_TLDS` | `0` | Assainisseur IoC : quand `0`, filtre les pseudo-domaines de type fichier comme `sheet1.xml`. |
| `SC0PE_AI_KEEP_LOCAL_PATHS` | `0` | Assainisseur IoC : quand `0`, supprime les chemins de la machine d'analyse locale de `file_paths`. |
| `SC0PE_DOC_AUTO_EXTRACT_MACROS` | `1` | Analyseur de documents : extrait automatiquement les macros VBA/XLM détectées dans la sortie du rapport (`0` désactive). |
| `SC0PE_REPORT_MAX_MACRO_CHARS` | `50000` | Analyseur de documents : limite de texte par macro utilisée lors de la sauvegarde du contenu des macros extraites dans le rapport JSON. |
| `SC0PE_EMAIL_DNSBL_FILTER_NOISY` | `1` | Analyseur d'e-mails : filtre les fournisseurs DNSBL bruyants pour réduire les faux positifs. |
| `SC0PE_EMAIL_DNSBL_ALLOW_UNKNOWN` | `0` | Analyseur d'e-mails : inclut/exclut les hits DNSBL avec une catégorie inconnue. |
| `SC0PE_EMAIL_DNSBL_NOISY_PROVIDERS` | non défini | Analyseur d'e-mails : liste supplémentaire de fournisseurs DNSBL séparés par des virgules à traiter comme bruyants. |
| `SC0PE_AUTO_CLEANUP_ATTACHMENTS` | non défini | Analyseur d'e-mails : définir `1` pour la suppression automatique, `0` pour ne jamais supprimer, non défini pour une invite interactive. |
| `OLLAMA_HOST` | `http://127.0.0.1:11434` | Backend d'analyse de rapports IA (Ollama). Définir si Ollama est distant ou sur un hôte/port différent. |
| `JAVA_HOME` | non défini | Analyseur Android : aide à localiser l'environnement d'exécution Java pour JADX. Définir si Java est installé mais pas détecté. |

# Analyse statique
## Analyse normale
<i><b>Description</b> : Vous pouvez effectuer une analyse de base et un tri de vos échantillons.</i>

<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_file --analyze```<br>
![windows_analyze](https://assets.kitploit.com/production/public/readmes/4814/07b1c2ef840af25f842d61a0f56d72a1d946bbdc5a6f923cd46a312d9ffcb1bb.gif)

## Analyse des ressources
<i><b>Description</b> : Avec cette fonctionnalité, vous pouvez analyser les ressources d'un fichier donné. Vous pouvez également détecter et extraire des charges utiles intégrées d'échantillons de logiciels malveillants tels que AgentTesla, Formbook, etc.</i>

<b>Efficace contre</b> :
- Exécutables .NET

<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_file --resource```<br>

> [!NOTE]
> L'analyse des ressources des APK Android a été déplacée dans l'analyseur Android. Utilisez :
> `python qu1cksc0pe.py --file app.apk --analyze --report`
> Le rapport JSON inclut `resource_scan`. Définissez `SC0PE_ANDROID_REPORT_DETAILED=1` pour conserver plus de détails dans le rapport.
![resource](https://assets.kitploit.com/production/public/readmes/4814/5f304a88c430719d98e3fc91bbce51f25d2a344d10354c734a0fea9fa6f29cd9.gif)

## Analyse par hachage
<i><b>Description</b> : Vous pouvez vérifier si la valeur de hachage du fichier donné se trouve dans la base de données de hachages de logiciels malveillants intégrée. Vous pouvez également analyser vos répertoires avec cette fonctionnalité.</i>

<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_file --hashscan```<br>
![hash](https://assets.kitploit.com/production/public/readmes/4814/a388fe5177cad82fcf41c525c032e0feb63a0a6c787529572c9208d6e8765a3f.gif)

## Analyse de dossier
<b>Arguments supportés</b> :
- ```--hashscan```
- ```--packer```

<b>Utilisation</b> : ```python qu1cksc0pe.py --folder DOSSIER --hashscan```<br>
![hashscan_tui](https://assets.kitploit.com/production/public/readmes/4814/74fb0e7ff02a2a51692cff437106cb499b8f0656586e03bde120f40e80d66a13.gif)

## VirusTotal
<b>Contenu du rapport</b> :
- ```Catégories de menaces```
- ```Détections```
- ```Rapports IDS CrowdSourced```

<b>Utilisation pour --vtFile</b> : ```python qu1cksc0pe.py --file suspicious_file --vtFile```<br>
> [!NOTE]
> Dans le flux de l'interface Web, les préréglages `Analyse standard`, `Document` et `Archive` exécutent également une recherche de fichier VirusTotal en arrière-plan et affichent le résultat dans la page du rapport.

![total](https://assets.kitploit.com/production/public/readmes/4814/14ec6d805dcb005dbcc01199624ed8566bae2cb4ae68df338ae9dfc9ecbd7470.gif)

## Analyse de document
<i><b>Description</b> : Cette fonctionnalité peut effectuer une inspection approfondie des fichiers sur des documents donnés. Par exemple, vous pouvez facilement détecter et extraire des liens malveillants ou des exploits/charges utiles intégrés à partir de votre fichier document suspect !</i>

<b>Efficace contre</b> :
- Documents Word (.doc, .docm, .docx)
- Documents Excel (.xls, .xlsm, .xlsx)
- Format de document portable (.pdf)
- Documents OneNote (.one)
- Documents Rich Text Format (.rtf)
- Famille VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)

<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_document --docs```<br>
![docs](https://assets.kitploit.com/production/public/readmes/4814/5a8ba5756e3ee89ff44730f1c8ceaf968db3ce9f1c484a34e14c16e73afa19d9.gif)

## Analyse de script batch (.bat/.cmd)
<i><b>Description</b> : Analysez les scripts batch Windows pour détecter des commandes suspectes, des motifs de charge utile encodés, des URL/domaines/IP et des correspondances de règles.</i>

<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_script.bat --analyze --report```<br>

### Extraction de fichiers/exploits intégrés
![exploit](https://assets.kitploit.com/production/public/readmes/4814/1081c8a2ff6581da58760c8c18ccca5df05f6db6a812d66790c8e16e6e4c1f20.gif)

## Analyse de fichier archive
<i><b>Description</b> : Avec cette fonctionnalité, vous pouvez effectuer des vérifications de fichiers suspects dans des fichiers archives.</i>

<b>Efficace contre</b> :
- ZIP
- RAR 
- ACE
 
<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_archive_file --archive```<br>
<b>Avec rapport</b> : ```python qu1cksc0pe.py --file suspicious_archive_file --archive --report```<br>
<b>Avec support IA</b> : ```python qu1cksc0pe.py --file suspicious_archive_file --archive --ai```

> [!NOTE]
> Le support des archives ACE nécessite que `7z`/`7zz` soit installé (les scripts d'installation l'installent sur les systèmes supportés).
![archiveanalysis](https://assets.kitploit.com/production/public/readmes/4814/f35e3c1f49632b4be7b53ceb224b7cd7546d758cc751e56a31dde2252e5775a5.gif)

## Analyseur de signature de fichier
<i><b>Description</b> : Avec cette fonctionnalité, vous pouvez détecter et extraire des fichiers exécutables intégrés (.exe, .elf) à partir d'un fichier donné. Vous pouvez également analyser des fichiers volumineux (même 1 Go ou plus) et en extraire des échantillons de logiciels malveillants réels (analyse de fichier pompé).</i>

<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_file --sigcheck```<br>
![sigcheck](https://assets.kitploit.com/production/public/readmes/4814/5c3ce09be2c51a81da226f7087486cb882c704136d42622f2b6a5455d1b76d9c.gif)

### Découpage de fichier
![carving](https://assets.kitploit.com/production/public/readmes/4814/e35bd7c83bbe2e959060e8ec7dc9ba488c89310e6303cbff01e336598f71bbeb.gif)

## Extraction de techniques MITRE ATT&CK
<i><b>Description</b> : Le mapping MITRE ATT&CK est généré automatiquement pendant l'analyse statique basée sur les API/fonctions/motifs détectés.</i>

<b>Efficace contre</b> :
- Exécutables Windows
- Exécutables Linux

<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_file --analyze```<br>
![mitre](https://assets.kitploit.com/production/public/readmes/4814/632a0c019ef5088edde37540ca3aaf561753414cf2a59cc68873840dc9ab52d9.gif)

## Classification des risques des autorisations Android
<i><b>Description</b> : L'analyse des autorisations Android classe désormais les autorisations comme `Dangerous`, `Special` ou `Info` et écrit un résumé agrégé `permission_summary` dans les rapports JSON.</i>

<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_app.apk --analyze --report```<br>

> [!NOTE]
> Dans la page de rapport de l'interface Web, les autorisations Android sont affichées dans une section dédiée avec des compteurs et des badges d'état par autorisation.

## Détection du langage de programmation
<i><b>Description</b> : Vous pouvez obtenir des informations sur le langage de programmation à partir d'un fichier donné.</i>

<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_executable --lang```<br>
![langdetect](https://assets.kitploit.com/production/public/readmes/4814/f8a9a0a8b6576dc087c698cec95b11c1e47c4e1fbe284cedceb2b5e3f3523dba.gif)

## Shell interactif
<i><b>Description</b> : Vous pouvez utiliser Qu1cksc0pe en mode ligne de commande.</i>

<b>Utilisation</b> : ```python qu1cksc0pe.py --console```<br>
![console](https://assets.kitploit.com/production/public/readmes/4814/03c48680630674d2e8dd4a70cb89a13b4a4f4cfc25ecf142e7096715e979e67b.gif)

# Analyse dynamique
## Analyse d'application Android
> [!NOTE]
> Vous devez connecter un appareil virtuel ou physique à votre ordinateur.

<br><b>Utilisation</b> : ```python qu1cksc0pe.py --watch```<br>

https://github.com/user-attachments/assets/7b27abb9-f18e-4611-8bdd-cd65106b5cf0

## Analyse dynamique Linux
<i><b>Description</b> : Le flux dynamique Linux est piloté par menu et vous permet de choisir entre l'émulation ou la surveillance de processus en direct.</i>

<br><b>Utilisation</b> : ```python qu1cksc0pe.py --watch```<br>

Après avoir sélectionné Linux :
- Option `1` : Émulation binaire (environnement isolé).
- Option `2` : Surveillance PID.

Remarques :
- La surveillance PID accepte à la fois un PID numérique et un nom de processus.
- Les invites Linux interactives prennent en charge l'auto-complétion par TAB (sélection, chemin, PID/nom).
- Ordre de repli de l'émulation : Docker SDK -> Docker CLI -> hôte `qemu` (si Docker n'est pas disponible).

## Analyse de processus Windows
<br><b>Utilisation</b> : ```python qu1cksc0pe.py --watch```<br>

https://github.com/CYB3RMX/Qu1cksc0pe/assets/42123683/a2c84b8f-c12c-47ac-96e9-c345aeda1f54

# Références
- <a href="https://www.linkedin.com/posts/mehmetalikerimoglu_qu1cksc0pe-all-in-one-static-malware-analysis-activity-6853239604439523328-B9dN/?trk=public_profile_like_view&originalSubdomain=tr">Le Cyber Security Hub</a>
- <a href="https://www.kitploit.com/2021/12/top-20-most-popular-hacking-tools-in.html">Kitploit - Top 20 des outils de piratage les plus populaires en 2021</a>
- <a href="https://www.csirt.rnsi.mai.gov.pt/content/infosec-news-20211011">CSIRT.MAI</a>
- <a href="https://vulners.com/kitploit/KITPLOIT:8846405132281597137">Vulners</a>
- <a href="https://www.redpacketsecurity.com/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">RedPacket Security</a>
- <a href="https://cert.bournemouth.ac.uk/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">Université de Bournemouth - CERT</a>
- <a href="https://github.com/Ignitetechnologies/Mindmap/blob/main/Forensics/Digital%20Forensics%20Tools%20HD.png">Hacking Articles - Carte mentale des outils de criminalistique numérique</a>
- <a href="https://twitter.com/hack_git/status/1666867995036057602">HackGit - Publication Twitter</a>
- <a href="https://twitter.com/DailyDarkWeb/status/1668966526358286336">Daily Dark Web - Publication Twitter</a>
- <a href="https://isc.sans.edu/diary/The+Importance+of+Malware+Triage/29984">SANS ISC - Article de blog</a>
- <a href="https://korben.info/qu1cksc0pe-analyse-logiciels-malveillants.html">Korben - Article de blog</a>
- <a href="https://www.heise.de/ratgeber/Malware-Analysetool-Schadpotenzial-von-Daten-mit-Qu1cksc0pe-ermitteln-10001929.html">heise online - Article de blog</a>

## Star History

[![Star History Chart](https://api.star-history.com/svg?repos=CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)](https://www.star-history.com/#CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)
Télécharger l’outil
FichiersType d'analyse
Exécutables Windows (.exe, .dll, .msi, .bin)Statique, Dynamique
Exécutables Linux (.elf, .bin)Statique, Dynamique
Exécutables MacOS (mach-o)Statique
Fichiers Android (.apk, .jar, .dex)Statique, Dynamique (pour l'instant .apk uniquement)
Binaires Golang (Linux)Statique
Fichiers documentStatique
Famille VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)Statique (--docs)
Documents HTML (.html, .htm)Statique (--analyze)
JavaScript (.js)Statique (--analyze)
HTA / Application HTML (.hta)Statique (--analyze)
Scripts batch Windows (.bat, .cmd)Statique (--analyze)
Raccourci Windows (.lnk)Statique (--analyze)
Fichiers d'archive (.zip, .rar, .ace)Statique
Fichiers PCAP (.pcap)Statique
Scripts PowershellStatique
Fichiers e-mail (.eml)Statique
DrapeauDescriptionDéfaut
-uURL cibleRequis
-oRépertoire de sortie./output
--threadsNombre de threads10
--timeoutDélai d'attente de la requête (s)30
email_analyzer.py
sys.executable
shutil.which("python3")
ModuleNotFoundError
  • Correction de bug : apkAnalyzer.py — resolve_decompiler_path() et is_valid_jadx_launcher() interceptent désormais PermissionError lors du scan du répertoire /opt/Qu1cksc0pe/jadx/lib/, en se rabattant sur une vérification os.access(). Auparavant, l'outil se terminait avec une exception de permission non gérée lorsqu'il était exécuté par un utilisateur normal et que JADX avait été installé par root.
  • Correction de bug : archiveAnalyzer.py — les archives RAR5 (et les archives RAR sur les systèmes avec unrar-free) renvoyaient une liste de fichiers vide car unrar-free ne supporte pas RAR5. Ajout d'un repli en deux étapes : (1) essayer rarfile avec le meilleur extracteur disponible ; (2) si infolist() est vide, se rabattre sur 7z l (liste uniquement, sans mot de passe) analysé via le nouveau helper _parse_7z_list() dans un wrapper ListOnlyArchive. Les archives protégées par mot de passe sont maintenant listées sans blocage — read() renvoie des octets vides, donc l'analyse du contenu est ignorée proprement.
  • Post-install Debian : ajout d'un résumé proéminent en boîte ASCII affiché à la fin de apt install rappelant à l'utilisateur d'exécuter ollama signin (fonctionnalités IA) et qu1cksc0pe --key_init (configuration de la clé API VirusTotal).
  • except:
    except ImportError
  • Correction de bug : Modules/android_dynamic_analyzer.py manquait import configparser — sous Windows, la recherche du chemin ADB (adb_conf = configparser.ConfigParser()) levait NameError à l'exécution. Import ajouté.
  • Durcissement de l'installateur (Modules/installer.sh) : ajout de set -euo pipefail, vérifications du nombre et de la validité des arguments, vérification de l'intégrité du répertoire source, validation de l'utilisateur système (rejette root comme utilisateur cible), vérifications des dépendances python3/pip3, détection d'écrasement avec demande de confirmation, restauration trap ERR en cas d'échec, correction du bug cp -r qui imbriquait le répertoire dans /opt/Qu1cksc0pe lorsque la destination existait déjà, pip s'exécute désormais en tant qu'utilisateur cible (sudo -u) au lieu de root, dos2unix protégé par command -v, le désinstallateur demande une confirmation et signale lorsque rien n'est installé.
  • Réécriture de l'historique Git pour supprimer les gros blobs qui avaient été supprimés de l'arbre de travail mais toujours téléchargés à chaque clone : .animations/ (fichiers GIF de démonstration, ~80 MB sur toutes les versions historiques) et RansomWare.WannaCry (échantillon de test). Taille totale du clone réduite de ~110 MB à ~5 MB.
  • Le paquet frida n'est plus requis pour l'analyse dynamique Windows. Il est toujours utilisé uniquement pour l'analyse dynamique Android.
  • L'analyse dynamique Linux (surveillance PID) utilise désormais strace/ltrace au lieu de Frida pour le traçage des appels système et des appels de bibliothèque. strace -f suit automatiquement les processus fils ; ltrace est utilisé comme solution de repli lorsque strace n'est pas disponible. La dépendance Frida et le script sc0pe_linux_dynamic.js sont entièrement supprimés.
  • La table Syscall/API Tracer dans l'interface TUI d'analyse dynamique Linux utilise désormais un affichage rotatif : les lignes défilent vers le haut à mesure que de nouveaux événements arrivent, gardant les 14 dernières entrées visibles en permanence. Même rotation appliquée à la table Interesting Findings (11 lignes).
  • Amélioration du filtre de bruit IPC binaire : les séquences d'échappement octales/hexadécimales de strace (par exemple \372) sont supprimées avant la vérification des caractères imprimables, de sorte que les données IPC de pipe ne fuient plus dans la table des appels système.
  • Mise à jour de setup.sh : strace et ltrace sont maintenant installés automatiquement en tant que dépendances système lors de l'installation.
  • Suppression de fichiers orphelins : Systems/Linux/linux_trace_list.json (définitions d'appels système de l'ère Frida restantes) et Modules/mitre.py (wrapper obsolète remplacé par l'analyse statique Windows intégrée).
  • sigChecker.py
    auto_extract
  • Analyseur PCAP : les exécutables extraits sont désormais triés automatiquement. Pour chaque PE extrait, le rapport inclut le type de fichier, le type MIME (via puremagic), l'architecture, le sous-système, l'horodatage de compilation, le hash d'importation, l'entropie par section avec indicateur de packing, les importations d'API Win32 suspectes, et les chaînes IoC intégrées (URL, IP, adresses e-mail extraites des octets bruts).
  • Le rapport PCAP est nettoyé avant enregistrement : les listes/dictionnaires vides sont supprimés, extracted_ips retiré (remplacé par external_ips), et http_requests filtré pour ne conserver que les hôtes non autorisés afin de réduire le bruit.
  • Améliorations de la détection des familles de malwares Android : andro_familydetect.py a gagné une méthode SourceScan() qui scanne les fichiers source décompilés sous TargetAPK/sources/ par rapport aux SourcePatterns définis dans family.json. Trois nouvelles familles ajoutées à Systems/Android/family.json : Cerberus, Anubis, EventBot (modèles dérivés de règles YARA publiées).
  • Interface Web : les résultats d'analyse PCAP sont désormais rendus avec des gestionnaires de panneaux dédiés — http_requests et suspicious_connections s'affichent sous forme de tableaux appropriés ; les données de triage carved_executables s'affichent dans des panneaux structurés (KV d'informations de base, tableau des sections PE, liste des importations suspectes, listes IoC intégrées) au lieu de dictionnaires bruts convertis en chaînes.
  • Interface Web : le préréglage « PCAP / Network Traffic » supprimé ; les fichiers PCAP sont traités de manière transparente par le préréglage « Standart Analysis » existant via la détection automatique magic.from_file().
  • SC0PE_AI_OLLAMA_HTTP_TIMEOUT
  • Correction de bug analyse MSI : le tableau de statistiques est désormais toujours imprimé après l'analyse de Microsoft Software Installer. Auparavant, lorsque le MSI ne pouvait pas être analysé comme un PE natif (chemin de repli de scan de chaînes), statistics_method() était entièrement ignoré. Les champs spécifiques au PE (Time Date Stamp, IMPHASH) sont omis gracieusement lorsque le fichier n'est pas un PE autonome.
  • NOUVEAU : Ajout de la prise en charge de l'analyse des fichiers HTML (.html, .htm), JavaScript (.js) et HTA/Application HTML (.hta) via --analyze. L'analyse est gérée par le nouveau module Modules/html_script_analyzer.py (extrait de document_analyzer.py). L'analyse HTML/JS couvre les motifs de code malveillant, l'obscurcissement, le réseau, l'exécution, le shell/Node.js, le système de fichiers et les indicateurs de persistance avec des indices de décodage Base64 et un scan YARA. L'analyse HTA effectue des vérifications complètes de la couche HTML (motifs de code malveillant, URL, iframe, PowerShell) ainsi qu'un scan de motifs de blocs de script en ligne avec une détection automatique de la langue VBScript/JScript. Ces types de fichiers ne sont pas pris en charge par --docs.
  • L'analyseur PowerShell écrit désormais les sorties Base64 décodées dans un seul fichier agrégé : qu1cksc0pe_decoded_b64_values.txt.
  • Le désinfecteur IoC IA filtre désormais les domaines autorisés/légitimes en utilisant Systems/Multiple/whitelist_domains.txt (activé par défaut).
  • L'analyseur d'archives prend désormais en charge l'exportation de rapport JSON (--archive --report) et l'analyse de rapport IA (--archive --ai).