QuickSand.io
Pour QuickSand Version 2 écrite en Python avec support d'analyse PDF, voir quicksand.io.
QuickSand Version 1 Lite n'est plus activement développée.
QuickSand est un framework C compact pour analyser des documents suspects de logiciels malveillants afin de 1) identifier les exploits dans des flux de différents encodages, 2) localiser et extraire les exécutables intégrés. Grâce à sa capacité à localiser des exécutables intégrés obfusqués, QuickSand peut détecter des documents contenant des exploits zero-day ou inconnus obfusqués.
- doc, docx, docm, rtf, etc
- ppt, pptx, pps, ppsx, etc
- xls, xlsx, etc
- mime mso
- eml email
- Tous les formats ci-dessus, plus PDF.
- Tout format de document tel que HWP.
Version Lite - Licence Mplv2
- Dictionnaire de clés jusqu'à 256 octets XOR
- ROL, ROR, NOT au niveau du bit
- Chiffrement mathématique par addition ou soustraction
- Extraction d'exécutables : Windows, Mac, Linux, VBA
- Recherche d'exploits
- Prétraitement RTF
- Extraction de flux hexadécimaux
- Extraction de flux Base64
- Extraction de Zip intégré
- Extraction ExOleObjStgCompressedAtom
- Décodage zLib
- Décodage XML Mime Mso
- Décodage OpenXML (décompression)
- Signatures Yara incluses : exécutables, contenu actif, exploits CVE 2014 et antérieurs
Exemples de résultats et plus d'infos article de blog
Version Complète - Licence Commerciale
- Cryptanalyse de clés de 1 à 1024 octets par facteurs de 2; ou une taille impaire spécifiée de 1 à 1024 octets
- Recherche XOR par force brute sans remplacement de l'espace zéro de 1 octet
- Chiffrement XOR Look Ahead
- Plus de signatures Yara incluses : toutes celles de la version Lite plus les exploits les plus récents 2014-2016 pour l'identification CVE
- Essayez la version complète en ligne sur QuickSand.io
Dépendances (non incluses)
- Yara 3.4+
- zlib 1.2.1+
- libzip 1.1.1+
Composants distribués sous leur propre licence
- MD5 par RSA Data Security, Inc.
- SHA1 par Paul E. Jones
- SHA2 par Aaron D. Gifford
- jWrite par TonyWilk pour la sortie JSON
- tinydir par Cong Xu, Baudouin Feildel pour le traitement de répertoires
Démarrage rapide
- ./build.sh
- ./quicksand.out -h
- ./quicksand.out malware.doc
Documentation
QuickSand.io
Copyright, Licence et Marque déposée
Le logo de l'application QuickSand est Copyright 2016 Tylabs et son utilisation nécessite une autorisation écrite de l'auteur.
Le code source quicksand.c, libqs.h, libqs.c et les signatures Yara, sauf indication contraire, sont Copyright 2016 Tylabs.
Voir la licence publique Mozilla version 2.0 incluse pour les informations de licence.