
oletools est un ensemble d'outils python pour analyser les
fichiers Microsoft OLE2
(également appelés Structured Storage, Compound File Binary Format ou Compound Document File Format),
tels que les documents Microsoft Office 97-2003, les fichiers MSI ou les messages Outlook, principalement pour l'analyse de malwares,
la criminalistique numérique et le débogage.
Il est basé sur l'analyseur olefile.
Il fournit également des outils pour analyser les fichiers RTF et les fichiers basés sur le format OpenXML
(alias OOXML) tels que les documents MS Office 2007+, les fichiers XPS ou MSIX.
Par exemple, oletools peut détecter, extraire et analyser les macros VBA, les objets OLE, les macros Excel 4 (XLM) et les liens DDE.
Voir http://www.decalage.info/python/oletools pour plus d'informations.
Liens rapides :
Page d'accueil -
Téléchargement/Installation -
Documentation -
Signaler un problème/Suggestion/Question -
Contacter l'auteur -
Dépôt -
Mises à jour sur Twitter
Aide-mémoire
Remarque : python-oletools n'est pas lié à OLETools publié par BeCubed Software.
Actualités
- 2025-05-22 v0.60.3 :
- olevba :
- correction d'un problème de sécurité dans l'affichage CLI lorsque des codes d'échappement ANSI sont présents (PR #873)
- fichiers chiffrés : le mot de passe est maintenant signalé dans les journaux, ajout de l'option --decrypted_dir (PR #842)
- 2024-07-02 v0.60.2 :
- olevba :
- correction d'un bug dans open_slk (issue #797, PR #769)
- correction d'un bug dû au nouvel enregistrement PROJECTCOMPATVERSION dans le flux de répertoire (PR #723, issues #700, #701, #725, #791, #808, #811, #833)
- oleobj : correction d'une SyntaxError avec Python 3.12 (PR #855), SyntaxWarning (PR #774)
- rtfobj : correction d'une SyntaxError avec Python 3.12 (PR #854)
- clsid : ajout de CLSIDs pour MSI, Zed
- ftguess : ajout des formats MSI, PNG et OneNote
- pyxswf : correction de la compatibilité Python 3.12 (PR #841, issue #813)
- setup/requirements : autorisation de pyparsing 3 pour résoudre les problèmes d'installation (PR #812, issue #762)
- 2022-05-09 v0.60.1 :
- olevba :
- correction d'un bug lors de l'appel à XLMMacroDeobfuscator (PR #737)
- suppression du mot-clé "sample" provoquant des faux positifs
- oleid : correction d'un problème d'initialisation d'OleID (issue #695, PR #696)
- oleobj :
- ajout de la détection simple du stade initial de CVE-2021-40444
- ajout de la détection pour customUI onLoad
- amélioration de la gestion des noms de fichiers incorrects dans le paquet OLE (PR #451)
- rtfobj : correction du code pour trouver les URL dans les objets OLE2Link pour Py3 (issue #692)
- ftguess :
- ajout des formats PowerPoint et XPS (PR #716)
- correction d'un problème avec XPS et les documents malformés (issue #711)
- ajout du format XLSB (issue #758)
- amélioration de la journalisation avec le module commun log_helper (PR #449)
- 2021-06-02 v0.60 :
- ftguess : nouvel outil pour identifier les formats de fichiers et les conteneurs (issue #680)
- oleid : (issue #679)
- chaque indicateur a désormais un niveau de risque
- appelle ftguess pour identifier les formats de fichiers
- appelle olevba+mraptor pour détecter et analyser les macros VBA+XLM
- olevba :
- lorsque XLMMacroDeobfuscator est disponible, l'utiliser pour extraire et désobfusquer les macros XLM
- rtfobj :
- utiliser ftguess pour identifier le type de fichier du paquet OLE (issue #682)
- correction d'un bug dans re_executable_extensions
- crypto : ajout du mot de passe transparent PowerPoint '/01Hannes Ruescher/01' (issue #627)
- setup : XLMMacroDeobfuscator, xlrd2 et pyxlsb2 ajoutés comme dépendances optionnelles
Voir le journal des modifications complet pour plus d'informations.
Outils :
Outils pour analyser les documents malveillants
- oleid : pour analyser les fichiers OLE afin de détecter des caractéristiques spécifiques généralement trouvées dans les fichiers malveillants.
- olevba : pour extraire et analyser le code source des macros VBA à partir des documents MS Office (OLE et OpenXML).
- MacroRaptor : pour détecter les macros VBA malveillantes
- msodde : pour détecter et extraire les liens DDE/DDEAUTO des documents MS Office, RTF et CSV
- pyxswf : pour détecter, extraire et analyser les objets Flash (SWF) qui peuvent
être intégrés dans des fichiers tels que les documents MS Office (par ex. Word, Excel) et RTF,
ce qui est particulièrement utile pour l'analyse de malwares.
- oleobj : pour extraire les objets intégrés des fichiers OLE.
- rtfobj : pour extraire les objets intégrés des fichiers RTF.
Outils pour analyser la structure des fichiers OLE
- olebrowse : une interface graphique simple pour parcourir les fichiers OLE (par ex. documents MS Word, Excel, PowerPoint), afin de
visualiser et d'extraire des flux de données individuels.
- olemeta : pour extraire toutes les propriétés standard (métadonnées) des fichiers OLE.
- oletimes : pour extraire les horodatages de création et de modification de tous les flux et stockages.
- oledir : pour afficher toutes les entrées de répertoire d'un fichier OLE, y compris les entrées libres et orphelines.
- olemap : pour afficher une carte de tous les secteurs d'un fichier OLE.