
Outil d'analyse de malwares tout-en-un.
Vous pouvez obtenir :
Qu1cksc0pe vise à obtenir encore plus d'informations sur les fichiers suspects et aide l'utilisateur à comprendre de quoi ce fichier est capable.
python qu1cksc0pe.py --file suspicious_file --analyze
[](https://www.python.org/)
[](LICENSE)
[](https://github.com/username/repo/issues)
## Fonctionnalités
- **Reconnaissance automatisée** : Scanne les sous-domaines, points de terminaison et paramètres automatiquement.
- **Détection de vulnérabilités** : Identifie les vulnérabilités web courantes (XSS, SQLi, SSRF, etc.).
- **Rapports** : Génère des rapports HTML/PDF détaillés avec traces d'exécution.
- **Extensible** : Ajoutez des modules personnalisés via le répertoire `plugins/`.
- **Support Docker** : Fonctionne dans des environnements conteneurisés isolés.
## Installation
### Prérequis
- Python 3.8+
- pip
- (Optionnel) Docker
### Via pip
```bash
pip install kitploit-tool
git clone https://github.com/username/repo.git
cd repo
pip install -r requirements.txt
Commande de base :
kitploit-tool -u https://example.com
Options :
docker build -t kitploit-tool .
docker run -it kitploit-tool -u https://example.com
``````bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

03/03/2026
build_deb.sh) : l'installation post-install .deb inclut désormais le téléchargement de JADX v1.5.3, l'installation d'Ollama et l'installation pip de pyOneNote, de sorte qu'un système Kali/Parrot frais est entièrement fonctionnel sans aucune configuration manuelle post-installation. Dépend de default-jre-headless, unzip, curl | wget ; adb/strace/ltrace déplacés vers Recommends (non bloquant sur les systèmes qui en sont dépourvus).qu1cksc0pe.py, apkAnalyzer.py, emulator.py, pcap_analyzer.py, et utilisent désormais au lieu de . Auparavant, les sous-analyseurs lancés dans un virtualenv se rabattaient sur le Python système et levaient pour chaque dépendance installée via pip (puremagic, androguard, pyaxmlparser, …).02/03/2026
--console et de Modules/console.py (mode shell interactif). Toutes les capacités d'analyse restent entièrement disponibles via les drapeaux CLI standard.libscan (qu1cksc0pe.py), de la variable inutilisée setup_scr (windows_static_analyzer.py, apkAnalyzer.py), et de 11 blocs else: pass sans effet (qu1cksc0pe.py, apkAnalyzer.py, domainCatcher.py, powershell_analyzer.py). Toutes les clauses nues dans les gardes d'importation ont été resserrées en .01/03/2026
--watch → Process Monitor) utilise désormais un moteur de hook API Windows Debug en pur Python (Modules/windows_api_hooker.py) au lieu de Frida. Les appels API sont interceptés à l'exécution via des points d'arrêt logiciels INT3 avec réinstallation du drapeau de piège single-step pour réinstaller le hook après chaque coup. Aucune dépendance Frida n'est requise pour l'analyse dynamique Windows.kernel32, ntdll, advapi32, ws2_32, wininet, user32, et shell32. Les détails des arguments (chemins de fichiers, clés de registre, adresses de socket, noms d'hôte, codes VK, types de hook) sont extraits du contexte de registre x64 (RCX/RDX/R8/R9 + espace d'ombre de la pile). Les processus protégés par ACG (par exemple le rendu Chrome) sont signalés comme des hooks write_failed plutôt que de planter.28/02/2026
--report et --ai. Tous les résultats d'analyse (URL, IP, requêtes DNS, suspects DGA, requêtes HTTP, noms d'hôte TLS SNI, condensés/correspondances JA3, chaînes intéressantes, analyse de connexion, IP externes, exécutables extraits) sont collectés dans sc0pe_pcap_report.json et envoyés automatiquement à l'analyseur IA.detect_dga_domains() (entropie de Shannon + longueur de label + heuristique de ratio de chiffres), analyze_connections() (détection de port suspect/C2 + inventaire IP externe), analyze_http_requests() (analyse HTTP dpkt, signalement des User-Agent suspects), extract_tls_sni() (extraction SNI manuelle au niveau octet du ClientHello TLS).--report/--ai — est invoqué avec un drapeau qui ignore la demande de confirmation interactive et extrait directement les fichiers.25/02/2026
.lnk) via --analyze (Modules/lnk_analyzer.py). Analyse le format binaire MS-SHLLINK sans dépendances externes : extrait le chemin cible, les arguments de ligne de commande, le répertoire de travail, l'emplacement de l'icône, les horodatages (FILETIME), ShowCommand, le raccourci clavier, et le partage réseau. Détecte les indicateurs suspects (fenêtre cachée/minimisée, arguments excessivement longs, payloads Base64, chemins UNC, cibles temp/AppData, usurpation d'icône) et les binaires LOLBAS. Le balayage de catégories de motifs (Execution / Persistence / Defense Evasion / Téléchargement/Réseau / Obfuscation) opère par champ et rapporte la valeur complète du champ pour chaque correspondance — pas de troncature de fenêtre de contexte. Correspondance de règles YARA incluse.kimi-k2.5:cloud dans multiple.conf) est désormais toujours essayé en premier ; les modèles locaux découverts sont utilisés uniquement comme solutions de repli. Auparavant, SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL rétrogradait le modèle configuré derrière les modèles locaux, ce qui entraînait la consommation de l'intégralité du budget de temps avant que le modèle prévu ne soit atteint.SC0PE_AI_HTTP_PROBE_TIMEOUT (qui est destiné uniquement à une sonde légère de liste de modèles). Les appels de génération utilisent désormais correctement comme borne supérieure.21/02/2026
mitre_attack, mitre_technique_count, mitre_api_match_count.Dangerous, Special, Info ; le rapport JSON inclut désormais permission_summary.Systems/Android/perms.json a été étendu/normalisé avec les autorisations Android modernes (ajouts Android 12+/13+ inclus).

Et aussi d'autres distributions Linux comme Kali/Parrot
[!NOTE] Si vous rencontrez des problèmes avec les modules Python, la création d'un environnement virtuel Python (python_venv) devrait les résoudre. Pour une configuration et un dépannage détaillés (dépendances, utilisation de Docker, notes Windows), consultez la documentation d'aperçu du projet. La sélection du modèle IA est manuelle : définissez
[Ollama] modeldansSystems/Multiple/multiple.confsur le modèle exact que vous souhaitez utiliser.```bash
git clone --depth 1 https://github.com/CYB3RMX/Qu1cksc0pe
virtualenv -p python3 sc0pe_venv source sc0pe_venv/bin/activate
bash setup.sh
python qu1cksc0pe.py --install # Optional
dos2unix /usr/bin/qu1cksc0pe
docker build -t qu1cksc0pe . docker run -it --rm -v $(pwd):/data qu1cksc0pe:latest --file /data/suspicious_file --analyze
# Variables d'environnement
Vous pouvez modifier certains comportements de l'analyseur via des variables d'environnement (utile pour l'intégration continue, la reproductibilité ou le contrôle de la taille/délais des rapports).
**Exemple Linux/macOS (bash/zsh)**```bash
SC0PE_ANDROID_REPORT_DETAILED=1 python qu1cksc0pe.py --file app.apk --analyze --report
Exemple Windows (PowerShell)```powershell $env:SC0PE_ANDROID_REPORT_DETAILED="1" python .\qu1cksc0pe.py --file app.apk --analyze --report
| Variable | Par défaut | Fonction |
| :--- | :--- | :--- |
| `SC0PE_ANDROID_REPORT_DETAILED` | `0` | L'analyseur Android produit un JSON plus détaillé (conserve des champs plus grands et des limites plus élevées). Inclut plus de détails sous `resource_scan` et conserve les grands champs dupliqués comme `code_patterns` plus souvent. |
| `SC0PE_WINDOWS_REPORT_DETAILED` | `0` | L'analyseur Windows stocke les listes d'API par catégorie de manière plus détaillée (au lieu de seulement les noms d'API uniques). |
| `SC0PE_AUTO_DECRYPT_CHAIN` | `0` | Analyseur de documents : lorsqu'un déchiffrement de document Office réussit, réexécute automatiquement l'analyse sur la sortie déchiffrée (au mieux). |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_KEYS` | `25` | Analyseur IA : limite le nombre de clés de `interesting_string_patterns` incluses dans l'invite du LLM. |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_VALUES` | `30` | Analyseur IA : limite la taille de liste par clé de `interesting_string_patterns` dans l'invite du LLM. |
| `SC0PE_AI_INCLUDE_TEMP_EXCERPT` | `0` | Analyseur IA : inclut l'extrait brut de `temp.txt` dans l'invite quand défini à `1` (par défaut : mode analysé/résumé sans extrait brut). |
| `SC0PE_AI_TEMP_TXT_EXCERPT_CHARS` | `800` | Analyseur IA : limite de caractères pour l'extrait brut de `temp.txt` (utilisé quand `SC0PE_AI_INCLUDE_TEMP_EXCERPT=1`). |
| `SC0PE_AI_TEMP_TXT_MAX_STRINGS` | `50` | Analyseur IA : limite le nombre de chaînes significatives sélectionnées dans `temp.txt` analysé. |
| `SC0PE_AI_TEMP_TXT_MIN_LEN` | `6` | Analyseur IA : longueur minimale pour une chaîne significative extraite de `temp.txt`. |
| `SC0PE_AI_TEMP_TXT_MAX_LEN` | `180` | Analyseur IA : longueur maximale pour une chaîne significative extraite de `temp.txt`. |
| `SC0PE_AI_TEMP_PARSE_MAX_BYTES` | `2097152` | Analyseur IA : nombre maximal d'octets à analyser dans `temp.txt` lors de la construction des preuves compactes. |
| `SC0PE_AI_TEMP_PARSE_MAX_LINES` | `12000` | Analyseur IA : nombre maximal de lignes à analyser dans `temp.txt`. |
| `SC0PE_AI_TEMP_SAMPLE_LINES` | `2500` | Analyseur IA : taille de l'échantillon utilisée pour le score des chaînes significatives. |
| `SC0PE_AI_TEMP_IOC_CAP` | `40` | Analyseur IA : plafond pour les candidats IoC analysés depuis `temp.txt`. |
| `SC0PE_AI_TEMP_IOC_PROMPT_MAX` | `20` | Analyseur IA : nombre maximal de valeurs IoC analysées par type envoyées à l'invite du LLM. |
| `SC0PE_AI_MAX_REPORT_CHARS` | `180000` | Analyseur IA : seuil pour le mode d'invite de rapport complet ; les rapports plus volumineux sont automatiquement compactés. |
| `SC0PE_AI_COMPACT_MAX_LIST_ITEMS` | `40` | Analyseur IA : limite d'échantillonnage des listes en mode rapport compact. |
| `SC0PE_AI_COMPACT_MAX_STR` | `220` | Analyseur IA : longueur maximale de chaîne par champ en mode rapport compact. |
| `SC0PE_AI_COMPACT_MAX_DEPTH` | `4` | Analyseur IA : limite de profondeur d'imbrication en mode rapport compact. |
| `SC0PE_AI_OLLAMA_HTTP_TIMEOUT` | `60` | Analyseur IA : délai d'attente HTTP pour Ollama (secondes). |
| `SC0PE_AI_HTTP_PROBE_TIMEOUT` | `20` | Analyseur IA : court délai d'attente de sonde avant l'appel de génération HTTP complet (secondes). |
| `SC0PE_AI_OLLAMA_CLI_TIMEOUT` | `90` | Analyseur IA : délai d'attente CLI pour Ollama (secondes). |
| `SC0PE_AI_TOTAL_BUDGET` | `120` | Analyseur IA : budget de génération total pour les tentatives/fallback (secondes). |
| `SC0PE_AI_OLLAMA_NUM_PREDICT` | `700` | Analyseur IA : budget de jetons de génération par appel Ollama. |
| `SC0PE_AI_OLLAMA_RETRY_NUM_PREDICT` | `1400` | Analyseur IA : budget de jetons de génération pour la tentative en cas de sortie tronquée. |
| `SC0PE_AI_OLLAMA_NUM_CTX` | `8192` | Analyseur IA : paramètre de fenêtre de contexte Ollama. |
| `SC0PE_AI_DISABLE_THINK` | `1` | Analyseur IA : envoie `think=false` (si supporté) et supprime les artefacts de réflexion de la sortie affichée/sauvegardée. |
| `SC0PE_AI_ALLOW_MODEL_FALLBACK` | `1` | Analyseur IA : quand `1`, peut essayer les modèles Ollama disponibles localement si le modèle configuré échoue ou n'est pas disponible. |
| `SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL` | `1` | Analyseur IA : préfère les modèles locaux aux modèles cloud quand des options locales existent. |
| `SC0PE_AI_SKIP_CLOUD_CLI` | `1` | Analyseur IA : ignore les modèles marqués cloud pour les tentatives de fallback CLI. |
| `SC0PE_AI_MAX_MODEL_CANDIDATES` | `4` | Analyseur IA : nombre maximal de modèles candidats à essayer dans la chaîne de fallback. |
| `SC0PE_AI_FILTER_WHITELIST_DOMAINS` | `1` | Assainisseur IoC IA : filtre les domaines légitimes/autorités avec `Systems/Multiple/whitelist_domains.txt`. |
| `SC0PE_AI_ALLOW_SHORT_DOMAINS` | `0` | Assainisseur IoC : autorise les domaines SLD très courts (désactivé par défaut pour réduire les faux positifs). |
| `SC0PE_AI_MIN_SLD_LEN` | `4` | Assainisseur IoC : longueur minimale de l'étiquette enregistrable pour la validation de domaine. |
| `SC0PE_AI_ALLOW_FILELIKE_TLDS` | `0` | Assainisseur IoC : quand `0`, filtre les pseudo-domaines de type fichier comme `sheet1.xml`. |
| `SC0PE_AI_KEEP_LOCAL_PATHS` | `0` | Assainisseur IoC : quand `0`, supprime les chemins de la machine d'analyse locale de `file_paths`. |
| `SC0PE_DOC_AUTO_EXTRACT_MACROS` | `1` | Analyseur de documents : extrait automatiquement les macros VBA/XLM détectées dans la sortie du rapport (`0` désactive). |
| `SC0PE_REPORT_MAX_MACRO_CHARS` | `50000` | Analyseur de documents : limite de texte par macro utilisée lors de la sauvegarde du contenu des macros extraites dans le rapport JSON. |
| `SC0PE_EMAIL_DNSBL_FILTER_NOISY` | `1` | Analyseur d'e-mails : filtre les fournisseurs DNSBL bruyants pour réduire les faux positifs. |
| `SC0PE_EMAIL_DNSBL_ALLOW_UNKNOWN` | `0` | Analyseur d'e-mails : inclut/exclut les hits DNSBL avec une catégorie inconnue. |
| `SC0PE_EMAIL_DNSBL_NOISY_PROVIDERS` | non défini | Analyseur d'e-mails : liste supplémentaire de fournisseurs DNSBL séparés par des virgules à traiter comme bruyants. |
| `SC0PE_AUTO_CLEANUP_ATTACHMENTS` | non défini | Analyseur d'e-mails : définir `1` pour la suppression automatique, `0` pour ne jamais supprimer, non défini pour une invite interactive. |
| `OLLAMA_HOST` | `http://127.0.0.1:11434` | Backend d'analyse de rapports IA (Ollama). Définir si Ollama est distant ou sur un hôte/port différent. |
| `JAVA_HOME` | non défini | Analyseur Android : aide à localiser l'environnement d'exécution Java pour JADX. Définir si Java est installé mais pas détecté. |
# Analyse statique
## Analyse normale
<i><b>Description</b> : Vous pouvez effectuer une analyse de base et un tri de vos échantillons.</i>
<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_file --analyze```<br>

## Analyse des ressources
<i><b>Description</b> : Avec cette fonctionnalité, vous pouvez analyser les ressources d'un fichier donné. Vous pouvez également détecter et extraire des charges utiles intégrées d'échantillons de logiciels malveillants tels que AgentTesla, Formbook, etc.</i>
<b>Efficace contre</b> :
- Exécutables .NET
<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_file --resource```<br>
> [!NOTE]
> L'analyse des ressources des APK Android a été déplacée dans l'analyseur Android. Utilisez :
> `python qu1cksc0pe.py --file app.apk --analyze --report`
> Le rapport JSON inclut `resource_scan`. Définissez `SC0PE_ANDROID_REPORT_DETAILED=1` pour conserver plus de détails dans le rapport.

## Analyse par hachage
<i><b>Description</b> : Vous pouvez vérifier si la valeur de hachage du fichier donné se trouve dans la base de données de hachages de logiciels malveillants intégrée. Vous pouvez également analyser vos répertoires avec cette fonctionnalité.</i>
<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_file --hashscan```<br>

## Analyse de dossier
<b>Arguments supportés</b> :
- ```--hashscan```
- ```--packer```
<b>Utilisation</b> : ```python qu1cksc0pe.py --folder DOSSIER --hashscan```<br>

## VirusTotal
<b>Contenu du rapport</b> :
- ```Catégories de menaces```
- ```Détections```
- ```Rapports IDS CrowdSourced```
<b>Utilisation pour --vtFile</b> : ```python qu1cksc0pe.py --file suspicious_file --vtFile```<br>
> [!NOTE]
> Dans le flux de l'interface Web, les préréglages `Analyse standard`, `Document` et `Archive` exécutent également une recherche de fichier VirusTotal en arrière-plan et affichent le résultat dans la page du rapport.

## Analyse de document
<i><b>Description</b> : Cette fonctionnalité peut effectuer une inspection approfondie des fichiers sur des documents donnés. Par exemple, vous pouvez facilement détecter et extraire des liens malveillants ou des exploits/charges utiles intégrés à partir de votre fichier document suspect !</i>
<b>Efficace contre</b> :
- Documents Word (.doc, .docm, .docx)
- Documents Excel (.xls, .xlsm, .xlsx)
- Format de document portable (.pdf)
- Documents OneNote (.one)
- Documents Rich Text Format (.rtf)
- Famille VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)
<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_document --docs```<br>

## Analyse de script batch (.bat/.cmd)
<i><b>Description</b> : Analysez les scripts batch Windows pour détecter des commandes suspectes, des motifs de charge utile encodés, des URL/domaines/IP et des correspondances de règles.</i>
<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_script.bat --analyze --report```<br>
### Extraction de fichiers/exploits intégrés

## Analyse de fichier archive
<i><b>Description</b> : Avec cette fonctionnalité, vous pouvez effectuer des vérifications de fichiers suspects dans des fichiers archives.</i>
<b>Efficace contre</b> :
- ZIP
- RAR
- ACE
<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_archive_file --archive```<br>
<b>Avec rapport</b> : ```python qu1cksc0pe.py --file suspicious_archive_file --archive --report```<br>
<b>Avec support IA</b> : ```python qu1cksc0pe.py --file suspicious_archive_file --archive --ai```
> [!NOTE]
> Le support des archives ACE nécessite que `7z`/`7zz` soit installé (les scripts d'installation l'installent sur les systèmes supportés).

## Analyseur de signature de fichier
<i><b>Description</b> : Avec cette fonctionnalité, vous pouvez détecter et extraire des fichiers exécutables intégrés (.exe, .elf) à partir d'un fichier donné. Vous pouvez également analyser des fichiers volumineux (même 1 Go ou plus) et en extraire des échantillons de logiciels malveillants réels (analyse de fichier pompé).</i>
<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_file --sigcheck```<br>

### Découpage de fichier

## Extraction de techniques MITRE ATT&CK
<i><b>Description</b> : Le mapping MITRE ATT&CK est généré automatiquement pendant l'analyse statique basée sur les API/fonctions/motifs détectés.</i>
<b>Efficace contre</b> :
- Exécutables Windows
- Exécutables Linux
<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_file --analyze```<br>

## Classification des risques des autorisations Android
<i><b>Description</b> : L'analyse des autorisations Android classe désormais les autorisations comme `Dangerous`, `Special` ou `Info` et écrit un résumé agrégé `permission_summary` dans les rapports JSON.</i>
<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_app.apk --analyze --report```<br>
> [!NOTE]
> Dans la page de rapport de l'interface Web, les autorisations Android sont affichées dans une section dédiée avec des compteurs et des badges d'état par autorisation.
## Détection du langage de programmation
<i><b>Description</b> : Vous pouvez obtenir des informations sur le langage de programmation à partir d'un fichier donné.</i>
<b>Utilisation</b> : ```python qu1cksc0pe.py --file suspicious_executable --lang```<br>

## Shell interactif
<i><b>Description</b> : Vous pouvez utiliser Qu1cksc0pe en mode ligne de commande.</i>
<b>Utilisation</b> : ```python qu1cksc0pe.py --console```<br>

# Analyse dynamique
## Analyse d'application Android
> [!NOTE]
> Vous devez connecter un appareil virtuel ou physique à votre ordinateur.
<br><b>Utilisation</b> : ```python qu1cksc0pe.py --watch```<br>
https://github.com/user-attachments/assets/7b27abb9-f18e-4611-8bdd-cd65106b5cf0
## Analyse dynamique Linux
<i><b>Description</b> : Le flux dynamique Linux est piloté par menu et vous permet de choisir entre l'émulation ou la surveillance de processus en direct.</i>
<br><b>Utilisation</b> : ```python qu1cksc0pe.py --watch```<br>
Après avoir sélectionné Linux :
- Option `1` : Émulation binaire (environnement isolé).
- Option `2` : Surveillance PID.
Remarques :
- La surveillance PID accepte à la fois un PID numérique et un nom de processus.
- Les invites Linux interactives prennent en charge l'auto-complétion par TAB (sélection, chemin, PID/nom).
- Ordre de repli de l'émulation : Docker SDK -> Docker CLI -> hôte `qemu` (si Docker n'est pas disponible).
## Analyse de processus Windows
<br><b>Utilisation</b> : ```python qu1cksc0pe.py --watch```<br>
https://github.com/CYB3RMX/Qu1cksc0pe/assets/42123683/a2c84b8f-c12c-47ac-96e9-c345aeda1f54
# Références
- <a href="https://www.linkedin.com/posts/mehmetalikerimoglu_qu1cksc0pe-all-in-one-static-malware-analysis-activity-6853239604439523328-B9dN/?trk=public_profile_like_view&originalSubdomain=tr">Le Cyber Security Hub</a>
- <a href="https://www.kitploit.com/2021/12/top-20-most-popular-hacking-tools-in.html">Kitploit - Top 20 des outils de piratage les plus populaires en 2021</a>
- <a href="https://www.csirt.rnsi.mai.gov.pt/content/infosec-news-20211011">CSIRT.MAI</a>
- <a href="https://vulners.com/kitploit/KITPLOIT:8846405132281597137">Vulners</a>
- <a href="https://www.redpacketsecurity.com/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">RedPacket Security</a>
- <a href="https://cert.bournemouth.ac.uk/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">Université de Bournemouth - CERT</a>
- <a href="https://github.com/Ignitetechnologies/Mindmap/blob/main/Forensics/Digital%20Forensics%20Tools%20HD.png">Hacking Articles - Carte mentale des outils de criminalistique numérique</a>
- <a href="https://twitter.com/hack_git/status/1666867995036057602">HackGit - Publication Twitter</a>
- <a href="https://twitter.com/DailyDarkWeb/status/1668966526358286336">Daily Dark Web - Publication Twitter</a>
- <a href="https://isc.sans.edu/diary/The+Importance+of+Malware+Triage/29984">SANS ISC - Article de blog</a>
- <a href="https://korben.info/qu1cksc0pe-analyse-logiciels-malveillants.html">Korben - Article de blog</a>
- <a href="https://www.heise.de/ratgeber/Malware-Analysetool-Schadpotenzial-von-Daten-mit-Qu1cksc0pe-ermitteln-10001929.html">heise online - Article de blog</a>
## Star History
[](https://www.star-history.com/#CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)
| Fichiers | Type d'analyse |
|---|
| Exécutables Windows (.exe, .dll, .msi, .bin) | Statique, Dynamique |
| Exécutables Linux (.elf, .bin) | Statique, Dynamique |
| Exécutables MacOS (mach-o) | Statique |
| Fichiers Android (.apk, .jar, .dex) | Statique, Dynamique (pour l'instant .apk uniquement) |
| Binaires Golang (Linux) | Statique |
| Fichiers document | Statique |
| Famille VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm) | Statique (--docs) |
| Documents HTML (.html, .htm) | Statique (--analyze) |
| JavaScript (.js) | Statique (--analyze) |
| HTA / Application HTML (.hta) | Statique (--analyze) |
| Scripts batch Windows (.bat, .cmd) | Statique (--analyze) |
| Raccourci Windows (.lnk) | Statique (--analyze) |
| Fichiers d'archive (.zip, .rar, .ace) | Statique |
| Fichiers PCAP (.pcap) | Statique |
| Scripts Powershell | Statique |
| Fichiers e-mail (.eml) | Statique |
| Drapeau | Description | Défaut |
|---|
-u | URL cible | Requis |
-o | Répertoire de sortie | ./output |
--threads | Nombre de threads | 10 |
--timeout | Délai d'attente de la requête (s) | 30 |
email_analyzer.pysys.executableshutil.which("python3")ModuleNotFoundErrorapkAnalyzer.py — resolve_decompiler_path() et is_valid_jadx_launcher() interceptent désormais PermissionError lors du scan du répertoire /opt/Qu1cksc0pe/jadx/lib/, en se rabattant sur une vérification os.access(). Auparavant, l'outil se terminait avec une exception de permission non gérée lorsqu'il était exécuté par un utilisateur normal et que JADX avait été installé par root.archiveAnalyzer.py — les archives RAR5 (et les archives RAR sur les systèmes avec unrar-free) renvoyaient une liste de fichiers vide car unrar-free ne supporte pas RAR5. Ajout d'un repli en deux étapes : (1) essayer rarfile avec le meilleur extracteur disponible ; (2) si infolist() est vide, se rabattre sur 7z l (liste uniquement, sans mot de passe) analysé via le nouveau helper _parse_7z_list() dans un wrapper ListOnlyArchive. Les archives protégées par mot de passe sont maintenant listées sans blocage — read() renvoie des octets vides, donc l'analyse du contenu est ignorée proprement.apt install rappelant à l'utilisateur d'exécuter ollama signin (fonctionnalités IA) et qu1cksc0pe --key_init (configuration de la clé API VirusTotal).except:except ImportErrorModules/android_dynamic_analyzer.py manquait import configparser — sous Windows, la recherche du chemin ADB (adb_conf = configparser.ConfigParser()) levait NameError à l'exécution. Import ajouté.Modules/installer.sh) : ajout de set -euo pipefail, vérifications du nombre et de la validité des arguments, vérification de l'intégrité du répertoire source, validation de l'utilisateur système (rejette root comme utilisateur cible), vérifications des dépendances python3/pip3, détection d'écrasement avec demande de confirmation, restauration trap ERR en cas d'échec, correction du bug cp -r qui imbriquait le répertoire dans /opt/Qu1cksc0pe lorsque la destination existait déjà, pip s'exécute désormais en tant qu'utilisateur cible (sudo -u) au lieu de root, dos2unix protégé par command -v, le désinstallateur demande une confirmation et signale lorsque rien n'est installé..animations/ (fichiers GIF de démonstration, ~80 MB sur toutes les versions historiques) et RansomWare.WannaCry (échantillon de test). Taille totale du clone réduite de ~110 MB à ~5 MB.frida n'est plus requis pour l'analyse dynamique Windows. Il est toujours utilisé uniquement pour l'analyse dynamique Android.strace/ltrace au lieu de Frida pour le traçage des appels système et des appels de bibliothèque. strace -f suit automatiquement les processus fils ; ltrace est utilisé comme solution de repli lorsque strace n'est pas disponible. La dépendance Frida et le script sc0pe_linux_dynamic.js sont entièrement supprimés.\372) sont supprimées avant la vérification des caractères imprimables, de sorte que les données IPC de pipe ne fuient plus dans la table des appels système.setup.sh : strace et ltrace sont maintenant installés automatiquement en tant que dépendances système lors de l'installation.Systems/Linux/linux_trace_list.json (définitions d'appels système de l'ère Frida restantes) et Modules/mitre.py (wrapper obsolète remplacé par l'analyse statique Windows intégrée).sigChecker.pyauto_extractpuremagic), l'architecture, le sous-système, l'horodatage de compilation, le hash d'importation, l'entropie par section avec indicateur de packing, les importations d'API Win32 suspectes, et les chaînes IoC intégrées (URL, IP, adresses e-mail extraites des octets bruts).extracted_ips retiré (remplacé par external_ips), et http_requests filtré pour ne conserver que les hôtes non autorisés afin de réduire le bruit.andro_familydetect.py a gagné une méthode SourceScan() qui scanne les fichiers source décompilés sous TargetAPK/sources/ par rapport aux SourcePatterns définis dans family.json. Trois nouvelles familles ajoutées à Systems/Android/family.json : Cerberus, Anubis, EventBot (modèles dérivés de règles YARA publiées).http_requests et suspicious_connections s'affichent sous forme de tableaux appropriés ; les données de triage carved_executables s'affichent dans des panneaux structurés (KV d'informations de base, tableau des sections PE, liste des importations suspectes, listes IoC intégrées) au lieu de dictionnaires bruts convertis en chaînes.magic.from_file().SC0PE_AI_OLLAMA_HTTP_TIMEOUTstatistics_method() était entièrement ignoré. Les champs spécifiques au PE (Time Date Stamp, IMPHASH) sont omis gracieusement lorsque le fichier n'est pas un PE autonome..html, .htm), JavaScript (.js) et HTA/Application HTML (.hta) via --analyze. L'analyse est gérée par le nouveau module Modules/html_script_analyzer.py (extrait de document_analyzer.py). L'analyse HTML/JS couvre les motifs de code malveillant, l'obscurcissement, le réseau, l'exécution, le shell/Node.js, le système de fichiers et les indicateurs de persistance avec des indices de décodage Base64 et un scan YARA. L'analyse HTA effectue des vérifications complètes de la couche HTML (motifs de code malveillant, URL, iframe, PowerShell) ainsi qu'un scan de motifs de blocs de script en ligne avec une détection automatique de la langue VBScript/JScript. Ces types de fichiers ne sont pas pris en charge par --docs.qu1cksc0pe_decoded_b64_values.txt.Systems/Multiple/whitelist_domains.txt (activé par défaut).--archive --report) et l'analyse de rapport IA (--archive --ai).