
सब-एक-में मैलवेयर विश्लेषण उपकरण।
आप प्राप्त कर सकते हैं:
Qu1cksc0pe का उद्देश्य संदिग्ध फ़ाइलों के बारे में और भी अधिक जानकारी प्राप्त करना है और उपयोगकर्ता को यह समझने में मदद करना है कि वह फ़ाइल क्या करने में सक्षम है।
python qu1cksc0pe.py --file suspicious_file --analyze
परियोजना। यह उपकरण मॉड्यूलर और विस्तार योग्य होने के लिए डिज़ाइन किया गया है, जिससे सुरक्षा शोधकर्ता आसानी से नए डेटा संग्रह मॉड्यूल जोड़ सकते हैं या मौजूदा उपकरणों के साथ एकीकृत कर सकते हैं।```bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

03/03/2026
build_deb.sh): .deb पोस्ट-इंस्टॉल अब ताजे Kali/Parrot सिस्टम को बिना किसी मैन्युअल पोस्ट-सेटअप के पूरी तरह कार्यात्मक बनाने के लिए JADX v1.5.3 डाउनलोड, Ollama इंस्टॉलेशन और pyOneNote pip इंस्टॉल को बंडल करता है। default-jre-headless, unzip, curl | wget पर निर्भर; adb/strace/ltrace को रेकमेंड्स में स्थानांतरित किया गया (उन सिस्टमों पर नॉन-ब्लॉकिंग जिनमें ये नहीं हैं)।qu1cksc0pe.py, apkAnalyzer.py, emulator.py, pcap_analyzer.py और में सभी सबप्रोसेस मॉड्यूल-लॉन्च कॉल अब का उपयोग करते हैं, न कि का। पहले, वर्चुअलएनवी के अंदर लॉन्च किए गए सब-एनालाइज़र सिस्टम पायथन पर वापस आ जाते थे और प्रत्येक pip-इंस्टॉल की गई निर्भरता (puremagic, androguard, pyaxmlparser, …) के लिए उठाते थे।02/03/2026
--console फ्लैग और Modules/console.py (इंटरैक्टिव शेल मोड) हटा दिया गया। सभी विश्लेषण क्षमताएँ मानक CLI फ्लैग के माध्यम से पूरी तरह से उपलब्ध रहती हैं।libscan वेरिएबल (qu1cksc0pe.py), अप्रयुक्त setup_scr वेरिएबल (windows_static_analyzer.py, apkAnalyzer.py), और 11 नो-ऑप else: pass ब्लॉक (qu1cksc0pe.py, apkAnalyzer.py, domainCatcher.py, powershell_analyzer.py) हटा दिए गए। इम्पोर्ट गार्ड में सभी नंगे क्लॉज़ को में कस दिया गया।01/03/2026
--watch → प्रोसेस मॉनिटर) अब Frida के बजाय शुद्ध-पायथन विंडोज डिबग API हुक इंजन (Modules/windows_api_hooker.py) का उपयोग करता है। API कॉल्स को INT3 सॉफ्टवेयर ब्रेकपॉइंट्स के माध्यम से रनटाइम पर इंटरसेप्ट किया जाता है, जिसमें प्रत्येक हिट के बाद हुक को पुनः स्थापित करने के लिए सिंगल-स्टेप ट्रैप फ्लैग पुनर्स्थापना होती है। विंडोज डायनामिक एनालिसिस के लिए किसी Frida निर्भरता की आवश्यकता नहीं है।kernel32, ntdll, advapi32, ws2_32, wininet, user32 और shell32 में 45+ मॉनिटर किए गए API की रियल-टाइम इंटरसेप्शन दिखाता है। तर्क विवरण (फ़ाइल पथ, रजिस्ट्री कुंजियाँ, सॉकेट पते, होस्टनाम, VK कोड, हुक प्रकार) x64 रजिस्टर संदर्भ (RCX/RDX/R8/R9 + स्टैक शैडो स्पेस) से निकाले जाते हैं। ACG-संरक्षित प्रक्रियाएँ (जैसे Chrome रेंडरर) को क्रैश होने के बजाय write_failed हुक के रूप में रिपोर्ट किया जाता है।28/02/2026
--report और --ai फ्लैग का समर्थन करता है। सभी विश्लेषण परिणाम (URLs, IPs, DNS क्वेरीज़, DGA संदिग्ध, HTTP अनुरोध, TLS SNI होस्टनाम, JA3 डाइजेस्ट/मिलान, दिलचस्प स्ट्रिंग्स, कनेक्शन विश्लेषण, बाहरी IPs, निकाले गए निष्पादन योग्य) sc0pe_pcap_report.json में एकत्र किए जाते हैं और स्वचालित रूप से AI एनालाइज़र को खिलाए जाते हैं।detect_dga_domains() (Shannon एंट्रॉपी + लेबल लंबाई + डिजिट-अनुपात ह्यूरिस्टिक्स), analyze_connections() (संदिग्ध/C2 पोर्ट डिटेक्शन + बाहरी IP इन्वेंटरी), analyze_http_requests() (dpkt HTTP पार्सिंग, संदिग्ध User-Agent फ़्लैगिंग), extract_tls_sni() (मैनुअल TLS ClientHello बाइट-स्तरीय SNI निष्कर्षण)।--report/--ai मोड में पूरी तरह से स्वचालित है — sigChecker.py को फ्लैग के साथ बुलाया जाता है जो इंटरैक्टिव पुष्टि संकेत को छोड़ देता है और सीधे फ़ाइलों को निकालता है।25/02/2026
--analyze (Modules/lnk_analyzer.py) के माध्यम से विंडोज शॉर्टकट (.lnk) फ़ाइल विश्लेषण समर्थन जोड़ा गया। बाहरी निर्भरताओं के बिना MS-SHLLINK बाइनरी प्रारूप को पार्स करता है: लक्ष्य पथ, कमांड लाइन तर्क, कार्यशील निर्देशिका, आइकन स्थान, टाइमस्टैम्प (FILETIME), ShowCommand, हॉटकी और नेटवर्क शेयर निकालता है। संदिग्ध संकेतकों (हिडन/मिनिमाइज़्ड विंडो, अत्यधिक लंबे तर्क, Base64 पेलोड, UNC पथ, temp/AppData लक्ष्य, आइकन स्पूफ़िंग) और LOLBAS बाइनरी का पता लगाता है। श्रेणी पैटर्न स्कैनिंग (Execution / Persistence / Defense Evasion / Download/Network / Obfuscation) प्रति-क्षेत्र संचालित होती है और प्रत्येक मिलान के लिए पूर्ण क्षेत्र मान रिपोर्ट करती है — कोई कॉन्टेक्स्ट-विंडो ट्रंकेशन नहीं। YARA नियम मिलान शामिल है।multiple.conf में kimi-k2.5:cloud) अब हमेशा पहले आज़माया जाता है; खोजे गए स्थानीय मॉडल केवल फॉलबैक के रूप में उपयोग किए जाते हैं। पहले, SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL कॉन्फ़िगर किए गए मॉडल को स्थानीय मॉडल से पीछे कर रहा था, जिससे इच्छित मॉडल तक पहुँचने से पहले पूरा समय बजट समाप्त हो जाता था।SC0PE_AI_HTTP_PROBE_TIMEOUT द्वारा सीमित नहीं है (जो केवल हल्के मॉडल-सूची प्रोबिंग के लिए है)। जनरेशन कॉल अब सही ढंग से को ऊपरी सीमा के रूप में उपयोग करते हैं।21/02/2026
mitre_attack, mitre_technique_count, mitre_api_match_count।Dangerous, Special, Info; JSON रिपोर्ट में अब permission_summary शामिल है।Systems/Android/perms.json को आधुनिक Android अनुमतियों के साथ विस्तारित/सामान्यीकृत किया गया (Android 12+/13+ जोड़ शामिल)।

और Kali/Parrot जैसे अन्य Linux वितरण भी
[!NOTE] यदि आपको Python मॉड्यूल में समस्या आती है, तो Python वर्चुअल एनवायरनमेंट (python_venv) बनाने से उन्हें हल किया जा सकता है। विस्तृत सेटअप और समस्या निवारण (निर्भरताएँ, Docker उपयोग, विंडोज नोट्स) के लिए, प्रोजेक्ट ओवरव्यू दस्तावेज़ीकरण देखें। AI मॉडल चयन मैन्युअल है:
Systems/Multiple/multiple.confमें[Ollama] modelको उस सटीक मॉडल पर सेट करें जिसे आप उपयोग करना चाहते हैं।```bash
git clone --depth 1 https://github.com/CYB3RMX/Qu1cksc0pe
virtualenv -p python3 sc0pe_venv source sc0pe_venv/bin/activate
bash setup.sh
python qu1cksc0pe.py --install # Optional
dos2unix /usr/bin/qu1cksc0pe
docker build -t qu1cksc0pe . docker run -it --rm -v $(pwd):/data qu1cksc0pe:latest --file /data/suspicious_file --analyze
# पर्यावरण चर
आप कुछ विश्लेषक व्यवहारों को पर्यावरण चरों के माध्यम से बदल सकते हैं (CI, प्रतिलिपि प्रस्तुत करने योग्यता, या रिपोर्ट आकार/समय सीमा को नियंत्रित करने के लिए उपयोगी)।
**Linux/macOS (bash/zsh) उदाहरण**```bash
SC0PE_ANDROID_REPORT_DETAILED=1 python qu1cksc0pe.py --file app.apk --analyze --report
विंडोज़ (PowerShell) उदाहरण```powershell $env:SC0PE_ANDROID_REPORT_DETAILED="1" python .\qu1cksc0pe.py --file app.apk --analyze --report
| चर | डिफ़ॉल्ट | यह क्या करता है |
| :--- | :--- | :--- |
| `SC0PE_ANDROID_REPORT_DETAILED` | `0` | Android विश्लेषक JSON अधिक विस्तृत हो जाता है (बड़े फ़ील्ड और उच्च सीमाएँ रखता है)। `resource_scan` के अंतर्गत अधिक विवरण शामिल करता है, और `code_patterns` जैसे बड़े डुप्लिकेट फ़ील्ड को अधिक बार रखता है। |
| `SC0PE_WINDOWS_REPORT_DETAILED` | `0` | Windows विश्लेषक प्रति-श्रेणी API सूचियों को अधिक विस्तार से संग्रहीत करता है (केवल अद्वितीय API नामों के बजाय)। |
| `SC0PE_AUTO_DECRYPT_CHAIN` | `0` | दस्तावेज़ विश्लेषक: जब Office दस्तावेज़ डिक्रिप्शन सफल होता है, तो डिक्रिप्ट किए गए आउटपुट पर स्वचालित रूप से पुनः विश्लेषण चलाता है (best-effort)। |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_KEYS` | `25` | AI विश्लेषक: LLM प्रॉम्प्ट में `interesting_string_patterns` से कितनी कुंजियाँ शामिल की जाती हैं, इसकी सीमा। |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_VALUES` | `30` | AI विश्लेषक: LLM प्रॉम्प्ट में प्रति `interesting_string_patterns` कुंजी सूची आकार की सीमा। |
| `SC0PE_AI_INCLUDE_TEMP_EXCERPT` | `0` | AI विश्लेषक: `1` पर सेट होने पर प्रॉम्प्ट में कच्चा `temp.txt` अंश शामिल करें (डिफ़ॉल्ट कच्चे अंश के बिना पार्स/सारांशित मोड है)। |
| `SC0PE_AI_TEMP_TXT_EXCERPT_CHARS` | `800` | AI विश्लेषक: कच्चे `temp.txt` अंश के लिए वर्ण सीमा (जब `SC0PE_AI_INCLUDE_TEMP_EXCERPT=1` हो)। |
| `SC0PE_AI_TEMP_TXT_MAX_STRINGS` | `50` | AI विश्लेषक: पार्स किए गए `temp.txt` से चयनित सार्थक स्ट्रिंग्स की संख्या सीमा। |
| `SC0PE_AI_TEMP_TXT_MIN_LEN` | `6` | AI विश्लेषक: `temp.txt` से निकाली गई सार्थक स्ट्रिंग के लिए न्यूनतम लंबाई। |
| `SC0PE_AI_TEMP_TXT_MAX_LEN` | `180` | AI विश्लेषक: `temp.txt` से निकाली गई सार्थक स्ट्रिंग के लिए अधिकतम लंबाई। |
| `SC0PE_AI_TEMP_PARSE_MAX_BYTES` | `2097152` | AI विश्लेषक: संक्षिप्त साक्ष्य बनाते समय `temp.txt` से पार्स करने के लिए अधिकतम बाइट्स। |
| `SC0PE_AI_TEMP_PARSE_MAX_LINES` | `12000` | AI विश्लेषक: `temp.txt` से पार्स करने के लिए अधिकतम पंक्तियाँ। |
| `SC0PE_AI_TEMP_SAMPLE_LINES` | `2500` | AI विश्लेषक: सार्थक-स्ट्रिंग स्कोरिंग के लिए उपयोग किया जाने वाला नमूना आकार। |
| `SC0PE_AI_TEMP_IOC_CAP` | `40` | AI विश्लेषक: `temp.txt` से पार्स किए गए IoC उम्मीदवारों के लिए सीमा। |
| `SC0PE_AI_TEMP_IOC_PROMPT_MAX` | `20` | AI विश्लेषक: LLM प्रॉम्प्ट को भेजे गए प्रति प्रकार पार्स किए गए IoC मानों की अधिकतम संख्या। |
| `SC0PE_AI_MAX_REPORT_CHARS` | `180000` | AI विश्लेषक: पूर्ण-रिपोर्ट प्रॉम्प्ट मोड के लिए सीमा; बड़ी रिपोर्ट स्वचालित रूप से संक्षिप्त की जाती हैं। |
| `SC0PE_AI_COMPACT_MAX_LIST_ITEMS` | `40` | AI विश्लेषक: संक्षिप्त रिपोर्ट मोड में सूची नमूनाकरण सीमा। |
| `SC0PE_AI_COMPACT_MAX_STR` | `220` | AI विश्लेषक: संक्षिप्त रिपोर्ट मोड में प्रति फ़ील्ड अधिकतम स्ट्रिंग लंबाई। |
| `SC0PE_AI_COMPACT_MAX_DEPTH` | `4` | AI विश्लेषक: संक्षिप्त रिपोर्ट मोड में नेस्टेड गहराई सीमा। |
| `SC0PE_AI_OLLAMA_HTTP_TIMEOUT` | `60` | AI विश्लेषक: Ollama HTTP कॉल टाइमआउट (सेकंड)। |
| `SC0PE_AI_HTTP_PROBE_TIMEOUT` | `20` | AI विश्लेषक: पूर्ण HTTP जनरेशन कॉल से पहले लघु प्रोब टाइमआउट (सेकंड)। |
| `SC0PE_AI_OLLAMA_CLI_TIMEOUT` | `90` | AI विश्लेषक: Ollama CLI कॉल टाइमआउट (सेकंड)। |
| `SC0PE_AI_TOTAL_BUDGET` | `120` | AI विश्लेषक: पुनर्प्रयास/फ़ॉलबैक प्रयासों में कुल जनरेशन बजट (सेकंड)। |
| `SC0PE_AI_OLLAMA_NUM_PREDICT` | `700` | AI विश्लेषक: प्रति Ollama कॉल डिफ़ॉल्ट जनरेशन टोकन बजट। |
| `SC0PE_AI_OLLAMA_RETRY_NUM_PREDICT` | `1400` | AI विश्लेषक: जब आउटपुट कटा हुआ दिखता है तो पुनर्प्रयास के लिए जनरेशन टोकन बजट। |
| `SC0PE_AI_OLLAMA_NUM_CTX` | `8192` | AI विश्लेषक: Ollama संदर्भ विंडो सेटिंग। |
| `SC0PE_AI_DISABLE_THINK` | `1` | AI विश्लेषक: `think=false` भेजता है (यदि समर्थित है) और प्रदर्शित/सहेजे गए आउटपुट से थिंकिंग आर्टिफैक्ट हटाता है। |
| `SC0PE_AI_ALLOW_MODEL_FALLBACK` | `1` | AI विश्लेषक: जब `1` होता है, तो कॉन्फ़िगर किया गया मॉडल विफल/अनुपलब्ध होने पर स्थानीय रूप से उपलब्ध Ollama मॉडल आज़मा सकता है। |
| `SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL` | `1` | AI विश्लेषक: जब स्थानीय विकल्प मौजूद हों तो क्लाउड-टैग किए गए मॉडलों पर स्थानीय मॉडलों को प्राथमिकता दें। |
| `SC0PE_AI_SKIP_CLOUD_CLI` | `1` | AI विश्लेषक: CLI फ़ॉलबैक प्रयासों के लिए क्लाउड-टैग किए गए मॉडलों को छोड़ें। |
| `SC0PE_AI_MAX_MODEL_CANDIDATES` | `4` | AI विश्लेषक: फ़ॉलबैक श्रृंखला में प्रयास करने के लिए अधिकतम उम्मीदवार मॉडलों की संख्या। |
| `SC0PE_AI_FILTER_WHITELIST_DOMAINS` | `1` | AI IoC सैनिटाइज़र: `Systems/Multiple/whitelist_domains.txt` का उपयोग करके वैध/श्वेतसूचीबद्ध डोमेन को फ़िल्टर करें। |
| `SC0PE_AI_ALLOW_SHORT_DOMAINS` | `0` | IoC सैनिटाइज़र: बहुत छोटे SLD डोमेन की अनुमति दें (गलत सकारात्मक कम करने के लिए डिफ़ॉल्ट रूप से अक्षम)। |
| `SC0PE_AI_MIN_SLD_LEN` | `4` | IoC सैनिटाइज़र: डोमेन सत्यापन के लिए न्यूनतम पंजीकरण-योग्य लेबल लंबाई। |
| `SC0PE_AI_ALLOW_FILELIKE_TLDS` | `0` | IoC सैनिटाइज़र: जब `0` होता है, तो `sheet1.xml` जैसे फ़ाइल-समान छद्म-डोमेन को फ़िल्टर करता है। |
| `SC0PE_AI_KEEP_LOCAL_PATHS` | `0` | IoC सैनिटाइज़र: जब `0` होता है, तो `file_paths` से स्थानीय विश्लेषण मशीन पथ हटाता है। |
| `SC0PE_DOC_AUTO_EXTRACT_MACROS` | `1` | दस्तावेज़ विश्लेषक: स्वचालित रूप से पहचाने गए VBA/XLM मैक्रो को रिपोर्ट आउटपुट में निकालें (`0` अक्षम करता है)। |
| `SC0PE_REPORT_MAX_MACRO_CHARS` | `50000` | दस्तावेज़ विश्लेषक: निकाले गए मैक्रो सामग्री को JSON रिपोर्ट में सहेजते समय उपयोग की जाने वाली प्रति-मैक्रो टेक्स्ट सीमा। |
| `SC0PE_EMAIL_DNSBL_FILTER_NOISY` | `1` | ईमेल विश्लेषक: गलत सकारात्मक कम करने के लिए शोरगुल वाले DNSBL प्रदाताओं को फ़िल्टर करें। |
| `SC0PE_EMAIL_DNSBL_ALLOW_UNKNOWN` | `0` | ईमेल विश्लेषक: अज्ञात श्रेणी वाले DNSBL हिट को शामिल/बहिष्कृत करें। |
| `SC0PE_EMAIL_DNSBL_NOISY_PROVIDERS` | सेट नहीं | ईमेल विश्लेषक: अल्पविराम से अलग किए गए अतिरिक्त DNSBL प्रदाता जिन्हें शोरगुल वाला माना जाए। |
| `SC0PE_AUTO_CLEANUP_ATTACHMENTS` | सेट नहीं | ईमेल विश्लेषक: स्वचालित हटाने के लिए `1` सेट करें, कभी न हटाने के लिए `0`, इंटरैक्टिव प्रॉम्प्ट के लिए सेट न करें। |
| `OLLAMA_HOST` | `http://127.0.0.1:11434` | AI रिपोर्ट विश्लेषण बैकएंड (Ollama)। यदि Ollama दूरस्थ या भिन्न होस्ट/पोर्ट पर है तो इसे सेट करें। |
| `JAVA_HOME` | सेट नहीं | Android विश्लेषक: JADX के लिए Java रनटाइम खोजने में सहायता करता है। यदि Java स्थापित है लेकिन पता नहीं चला है तो इसे सेट करें। |
# स्थैतिक विश्लेषण
## सामान्य विश्लेषण
<i><b>विवरण</b>: आप अपने सैंपल के विरुद्ध बुनियादी विश्लेषण और ट्राइएज कर सकते हैं।</i>
<b>उपयोग</b>: ```python qu1cksc0pe.py --file suspicious_file --analyze```<br>

## संसाधन विश्लेषण
<i><b>विवरण</b>: इस सुविधा से आप दी गई फ़ाइल की संपत्तियों का विश्लेषण कर सकते हैं। साथ ही आप AgentTesla, Formbook आदि जैसे मैलवेयर सैंपल से एम्बेडेड पेलोड का पता लगा सकते हैं और निकाल सकते हैं।</i>
<b>प्रभावी विरुद्ध</b>:
- .NET एक्ज़ीक्यूटेबल
<b>उपयोग</b>: ```python qu1cksc0pe.py --file suspicious_file --resource```<br>
> [!NOTE]
> Android APK संसाधन स्कैनिंग को Android विश्लेषक में स्थानांतरित कर दिया गया है। उपयोग करें:
> `python qu1cksc0pe.py --file app.apk --analyze --report`
> JSON रिपोर्ट में `resource_scan` शामिल है। रिपोर्ट में अधिक विवरण रखने के लिए `SC0PE_ANDROID_REPORT_DETAILED=1` सेट करें।

## हैश स्कैन
<i><b>विवरण</b>: आप जांच सकते हैं कि दी गई फ़ाइल का हैश मान बिल्ट-इन मैलवेयर हैश डेटाबेस में है या नहीं। साथ ही आप इस सुविधा से अपनी निर्देशिकाओं को स्कैन कर सकते हैं।</i>
<b>उपयोग</b>: ```python qu1cksc0pe.py --file suspicious_file --hashscan```<br>

## फ़ोल्डर स्कैन
<b>समर्थित तर्क</b>:
- ```--hashscan```
- ```--packer```
<b>उपयोग</b>: ```python qu1cksc0pe.py --folder FOLDER --hashscan```<br>

## VirusTotal
<b>रिपोर्ट सामग्री</b>:
- ```धमकी श्रेणियाँ```
- ```पहचान```
- ```क्राउडसोर्स्ड IDS रिपोर्ट```
<b>--vtFile के लिए उपयोग</b>: ```python qu1cksc0pe.py --file suspicious_file --vtFile```<br>
> [!NOTE]
> वेब UI प्रवाह में, `मानक विश्लेषण`, `दस्तावेज़`, और `संग्रह` प्रीसेट भी पृष्ठभूमि में VirusTotal फ़ाइल लुकअप निष्पादित करते हैं और रिपोर्ट पृष्ठ में परिणाम दिखाते हैं।

## दस्तावेज़ स्कैन
<i><b>विवरण</b>: यह सुविधा दिए गए दस्तावेज़ फ़ाइलों के विरुद्ध गहन फ़ाइल निरीक्षण कर सकती है। उदाहरण के लिए: आप अपने संदिग्ध दस्तावेज़ फ़ाइल से संभावित दुर्भावनापूर्ण लिंक या एम्बेडेड एक्सप्लॉइट/पेलोड का आसानी से पता लगा सकते हैं और निकाल सकते हैं!</i>
<b>प्रभावी विरुद्ध</b>:
- Word दस्तावेज़ (.doc, .docm, .docx)
- Excel दस्तावेज़ (.xls, .xlsm, .xlsx)
- पोर्टेबल दस्तावेज़ प्रारूप (.pdf)
- OneNote दस्तावेज़ (.one)
- रिच टेक्स्ट फ़ॉर्मेट दस्तावेज़ (.rtf)
- VBScript/VBA परिवार (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)
<b>उपयोग</b>: ```python qu1cksc0pe.py --file suspicious_document --docs```<br>

## बैच स्क्रिप्ट स्कैन (.bat/.cmd)
<i><b>विवरण</b>: संदिग्ध कमांड, एन्कोडेड पेलोड पैटर्न, URL/डोमेन/IP और नियम मिलान के लिए Windows बैच स्क्रिप्ट का विश्लेषण करें।</i>
<b>उपयोग</b>: ```python qu1cksc0pe.py --file suspicious_script.bat --analyze --report```<br>
### एम्बेडेड फ़ाइल/एक्सप्लॉइट निष्कर्षण

## संग्रह फ़ाइल स्कैन
<i><b>विवरण</b>: इस सुविधा से आप संग्रह फ़ाइलों के विरुद्ध संदिग्ध फ़ाइलों की जांच कर सकते हैं।</i>
<b>प्रभावी विरुद्ध</b>:
- ZIP
- RAR
- ACE
<b>उपयोग</b>: ```python qu1cksc0pe.py --file suspicious_archive_file --archive```<br>
<b>रिपोर्ट के साथ</b>: ```python qu1cksc0pe.py --file suspicious_archive_file --archive --report```<br>
<b>AI समर्थन के साथ</b>: ```python qu1cksc0pe.py --file suspicious_archive_file --archive --ai```
> [!NOTE]
> ACE संग्रह समर्थन के लिए `7z`/`7zz` स्थापित होना आवश्यक है (सेटअप स्क्रिप्ट इसे समर्थित सिस्टम पर स्थापित करती हैं)।

## फ़ाइल हस्ताक्षर विश्लेषक
<i><b>विवरण</b>: इस सुविधा से आप दी गई फ़ाइल से एम्बेडेड एक्ज़ीक्यूटेबल फ़ाइलों (.exe, .elf) का पता लगा सकते हैं और निकाल सकते हैं। साथ ही आप बड़ी फ़ाइलों (1GB या अधिक) का विश्लेषण कर सकते हैं और उनमें से वास्तविक मैलवेयर सैंपल निकाल सकते हैं (पंप्ड-फ़ाइल विश्लेषण)।</i>
<b>उपयोग</b>: ```python qu1cksc0pe.py --file suspicious_file --sigcheck```<br>

### फ़ाइल कार्विंग

## MITRE ATT&CK तकनीक निष्कर्षण
<i><b>विवरण</b>: पहचाने गए API/फ़ंक्शन/पैटर्न के आधार पर स्थैतिक विश्लेषण के दौरान MITRE ATT&CK मैपिंग स्वचालित रूप से उत्पन्न होती है।</i>
<b>प्रभावी विरुद्ध</b>:
- Windows एक्ज़ीक्यूटेबल
- Linux एक्ज़ीक्यूटेबल
<b>उपयोग</b>: ```python qu1cksc0pe.py --file suspicious_file --analyze```<br>

## Android अनुमति जोखिम वर्गीकरण
<i><b>विवरण</b>: Android अनुमति विश्लेषण अब अनुमतियों को `खतरनाक`, `विशेष`, या `जानकारी` के रूप में वर्गीकृत करता है और JSON रिपोर्ट में एक समग्र `permission_summary` लिखता है।</i>
<b>उपयोग</b>: ```python qu1cksc0pe.py --file suspicious_app.apk --analyze --report```<br>
> [!NOTE]
> वेब UI रिपोर्ट पृष्ठ में, Android अनुमतियाँ काउंटर और प्रति-अनुमति स्थिति बैज के साथ एक समर्पित अनुभाग में दिखाई जाती हैं।
## प्रोग्रामिंग भाषा पहचान
<i><b>विवरण</b>: आप दी गई फ़ाइल से प्रोग्रामिंग भाषा की जानकारी प्राप्त कर सकते हैं।</i>
<b>उपयोग</b>: ```python qu1cksc0pe.py --file suspicious_executable --lang```<br>

## इंटरैक्टिव शेल
<i><b>विवरण</b>: आप Qu1cksc0pe का उपयोग कमांड लाइन मोड में कर सकते हैं।</i>
<b>उपयोग</b>: ```python qu1cksc0pe.py --console```<br>

# गतिशील विश्लेषण
## Android एप्लिकेशन विश्लेषण
> [!NOTE]
> आपको अपने कंप्यूटर से एक वर्चुअल डिवाइस या भौतिक डिवाइस कनेक्ट करना होगा।
<br><b>उपयोग</b>: ```python qu1cksc0pe.py --watch```<br>
https://github.com/user-attachments/assets/7b27abb9-f18e-4611-8bdd-cd65106b5cf0
## Linux गतिशील विश्लेषण
<i><b>विवरण</b>: Linux गतिशील प्रवाह मेनू-संचालित है और आपको एमुलेशन या लाइव प्रक्रिया निगरानी के बीच चयन करने देता है।</i>
<br><b>उपयोग</b>: ```python qu1cksc0pe.py --watch```<br>
Linux चुनने के बाद:
- विकल्प `1`: बाइनरी एमुलेशन (पृथक वातावरण)।
- विकल्प `2`: PID निगरानी।
नोट्स:
- PID निगरानी संख्यात्मक PID और प्रक्रिया नाम दोनों स्वीकार करती है।
- इंटरैक्टिव Linux प्रॉम्प्ट TAB ऑटोकम्पलीट का समर्थन करते हैं (चयन, पथ, PID/नाम)।
- एमुलेशन फ़ॉलबैक क्रम: Docker SDK -> Docker CLI -> होस्ट `qemu` (यदि Docker अनुपलब्ध है)।
## Windows प्रक्रिया विश्लेषण
<br><b>उपयोग</b>: ```python qu1cksc0pe.py --watch```<br>
https://github.com/CYB3RMX/Qu1cksc0pe/assets/42123683/a2c84b8f-c12c-47ac-96e9-c345aeda1f54
# संदर्भ
- <a href="https://www.linkedin.com/posts/mehmetalikerimoglu_qu1cksc0pe-all-in-one-static-malware-analysis-activity-6853239604439523328-B9dN/?trk=public_profile_like_view&originalSubdomain=tr">द साइबर सिक्योरिटी हब</a>
- <a href="https://www.kitploit.com/2021/12/top-20-most-popular-hacking-tools-in.html">Kitploit - 2021 के शीर्ष 20 सबसे लोकप्रिय हैकिंग टूल</a>
- <a href="https://www.csirt.rnsi.mai.gov.pt/content/infosec-news-20211011">CSIRT.MAI</a>
- <a href="https://vulners.com/kitploit/KITPLOIT:8846405132281597137">Vulners</a>
- <a href="https://www.redpacketsecurity.com/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">रेडपैकेट सिक्योरिटी</a>
- <a href="https://cert.bournemouth.ac.uk/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">बोर्नमाउथ विश्वविद्यालय - CERT</a>
- <a href="https://github.com/Ignitetechnologies/Mindmap/blob/main/Forensics/Digital%20Forensics%20Tools%20HD.png">हैकिंग आर्टिकल्स - डिजिटल फोरेंसिक टूल माइंडमैप</a>
- <a href="https://twitter.com/hack_git/status/1666867995036057602">HackGit - Twitter पोस्ट</a>
- <a href="https://twitter.com/DailyDarkWeb/status/1668966526358286336">डेली डार्क वेब - Twitter पोस्ट</a>
- <a href="https://isc.sans.edu/diary/The+Importance+of+Malware+Triage/29984">SANS ISC - ब्लॉग पोस्ट</a>
- <a href="https://korben.info/qu1cksc0pe-analyse-logiciels-malveillants.html">Korben - ब्लॉग पोस्ट</a>
- <a href="https://www.heise.de/ratgeber/Malware-Analysetool-Schadpotenzial-von-Daten-mit-Qu1cksc0pe-ermitteln-10001929.html">heise online - ब्लॉग पोस्ट</a>
## स्टार हिस्ट्री
[](https://www.star-history.com/#CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)
| Files | Analysis Type |
|---|
| Windows निष्पादन योग्य (.exe, .dll, .msi, .bin) | स्थैतिक, गतिशील |
| Linux निष्पादन योग्य (.elf, .bin) | स्थैतिक, गतिशील |
| MacOS निष्पादन योग्य (mach-o) | स्थैतिक |
| Android फ़ाइलें (.apk, .jar, .dex) | स्थैतिक, गतिशील (अभी केवल .apk के लिए) |
| Golang बाइनरी (Linux) | स्थैतिक |
| दस्तावेज़ फ़ाइलें | स्थैतिक |
| VBScript/VBA परिवार (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm) | स्थैतिक (--docs) |
| HTML दस्तावेज़ (.html, .htm) | स्थैतिक (--analyze) |
| JavaScript (.js) | स्थैतिक (--analyze) |
| HTA / HTML Application (.hta) | स्थैतिक (--analyze) |
| Windows बैच स्क्रिप्ट (.bat, .cmd) | स्थैतिक (--analyze) |
| Windows शॉर्टकट (.lnk) | स्थैतिक (--analyze) |
| संग्रह फ़ाइलें (.zip, .rar, .ace) | स्थैतिक |
| PCAP फ़ाइलें (.pcap) | स्थैतिक |
| Powershell स्क्रिप्ट | स्थैतिक |
| ई-मेल फ़ाइलें (.eml) | स्थैतिक |
email_analyzer.pysys.executableshutil.which("python3")ModuleNotFoundErrorapkAnalyzer.py — resolve_decompiler_path() और is_valid_jadx_launcher() अब /opt/Qu1cksc0pe/jadx/lib/ निर्देशिका को स्कैन करते समय PermissionError को पकड़ते हैं, और os.access() जांच पर वापस आ जाते हैं। पहले, जब सामान्य उपयोगकर्ता के रूप में चलाया जाता था और JADX को रूट द्वारा इंस्टॉल किया गया था, तो टूल एक अनहैंडल्ड अनुमति अपवाद के साथ बाहर निकल जाता था।archiveAnalyzer.py — RAR5 आर्काइव (और unrar-free वाले सिस्टमों पर RAR आर्काइव) एक खाली फ़ाइल सूची लौटाते थे क्योंकि unrar-free RAR5 का समर्थन नहीं करता है। दो-चरणीय फॉलबैक जोड़ा गया: (1) सर्वश्रेष्ठ उपलब्ध एक्सट्रैक्टर के साथ rarfile आज़माएं; (2) यदि infolist() खाली है, तो नए _parse_7z_list() हेल्पर के माध्यम से पार्स किए गए 7z l (केवल-सूची, कोई पासवर्ड आवश्यक नहीं) पर वापस जाएं, जो इसे ListOnlyArchive रैपर में बदलता है। पासवर्ड-संरक्षित आर्काइव अब बिना हैंग किए सूचीबद्ध होते हैं — read() खाली बाइट्स लौटाता है ताकि सामग्री स्कैनिंग को शालीनता से छोड़ा जा सके।apt install के अंत में मुद्रित एक प्रमुख ASCII-बॉक्स सारांश जोड़ा गया, जो उपयोगकर्ता को ollama signin (AI सुविधाएँ) और qu1cksc0pe --key_init (VirusTotal API कुंजी सेटअप) चलाने की याद दिलाता है।except:except ImportErrorModules/android_dynamic_analyzer.py में import configparser गायब था — विंडोज़ पर ADB पथ लुकअप (adb_conf = configparser.ConfigParser()) रनटाइम पर NameError उठाता था। इम्पोर्ट जोड़ा गया।Modules/installer.sh): set -euo pipefail, तर्क गणना और वैधता जाँच, स्रोत निर्देशिका अखंडता सत्यापन, सिस्टम उपयोगकर्ता सत्यापन (लक्ष्य उपयोगकर्ता के रूप में root को अस्वीकार करता है), python3/pip3 निर्भरता जाँच, पुष्टि संकेत के साथ ओवरराइट डिटेक्शन, विफलता पर trap ERR रोलबैक, cp -r बग को ठीक किया गया जो गंतव्य पहले से मौजूद होने पर निर्देशिका को /opt/Qu1cksc0pe के अंदर नेस्ट कर देता था, pip अब रूट के बजाय लक्ष्य उपयोगकर्ता (sudo -u) के रूप में चलता है, dos2unix को command -v द्वारा संरक्षित किया गया, अनइंस्टॉलर को पुष्टि की आवश्यकता होती है और जब कुछ भी इंस्टॉल नहीं होता है तो रिपोर्ट करता है।.animations/ (GIF डेमो फ़ाइलें, सभी ऐतिहासिक संस्करणों में ~80 MB) और RansomWare.WannaCry (परीक्षण नमूना)। पूर्ण क्लोन आकार ~110 MB से घटकर ~5 MB हो गया।frida पैकेज की अब आवश्यकता नहीं है। इसका उपयोग अब केवल Android डायनामिक एनालिसिस के लिए किया जाता है।strace/ltrace का उपयोग करता है। strace -f स्वचालित रूप से फोर्क की गई चाइल्ड प्रक्रियाओं का अनुसरण करता है; ltrace का उपयोग फॉलबैक के रूप में किया जाता है जब strace उपलब्ध नहीं होता है। Frida निर्भरता और sc0pe_linux_dynamic.js स्क्रिप्ट पूरी तरह से हटा दी गई।\372) को प्रिंट करने योग्य-कैरेक्टर जांच से पहले हटा दिया जाता है, ताकि पाइप IPC डेटा अब सिस्कॉल तालिका में लीक न हो।setup.sh अपडेट किया गया: सेटअप के दौरान strace और ltrace अब स्वचालित रूप से सिस्टम निर्भरता के रूप में इंस्टॉल होते हैं।Systems/Linux/linux_trace_list.json (Frida-युग सिस्कॉल परिभाषाओं का अवशेष) और Modules/mitre.py (अप्रचलित रैपर जिसे इंटीग्रेटेड विंडोज स्टैटिक एनालिसिस द्वारा प्रतिस्थापित किया गया)।auto_extractpuremagic के माध्यम से), आर्किटेक्चर, सबसिस्टम, कंपाइल टाइमस्टैम्प, इम्पोर्ट हैश, प्रति-सेक्शन एंट्रॉपी पैकिंग फ्लैग के साथ, संदिग्ध Win32 API इम्पोर्ट और एम्बेडेड IoC स्ट्रिंग्स (URLs, IPs, ई-मेल पतों को रॉ बाइट्स से निकाला गया) शामिल हैं।extracted_ips हटा दिया जाता है (external_ips द्वारा प्रतिस्थापित), और शोर कम करने के लिए http_requests को केवल गैर-व्हाइटलिस्टेड होस्ट तक फ़िल्टर किया जाता है।andro_familydetect.py ने एक SourceScan() विधि प्राप्त की जो TargetAPK/sources/ के अंतर्गत डीकंपाइल स्रोत फ़ाइलों को family.json में परिभाषित SourcePatterns के विरुद्ध स्कैन करती है। Systems/Android/family.json में तीन नए परिवार जोड़े गए: Cerberus, Anubis, EventBot (पैटर्न प्रकाशित YARA नियमों से प्राप्त)।http_requests और suspicious_connections उचित तालिकाओं के रूप में प्रस्तुत होते हैं; carved_executables ट्राइज डेटा कच्चे स्ट्रिंगिफाइड डिक्ट के बजाय संरचित पैनलों (मूल जानकारी KV, PE सेक्शन तालिका, संदिग्ध इम्पोर्ट सूची, एम्बेडेड IoC सूचियाँ) में प्रस्तुत होता है।magic.from_file() ऑटो-डिटेक्शन के माध्यम से पारदर्शी रूप से संभाली जाती हैं।SC0PE_AI_OLLAMA_HTTP_TIMEOUTstatistics_method() पूरी तरह से छोड़ दिया जाता था। PE-विशिष्ट फ़ील्ड (Time Date Stamp, IMPHASH) को शालीनता से छोड़ दिया जाता है जब फ़ाइल एक स्टैंडअलोन PE नहीं है।--analyze के माध्यम से HTML (.html, .htm), JavaScript (.js), और HTA/HTML एप्लिकेशन (.hta) फ़ाइल विश्लेषण समर्थन जोड़ा गया। विश्लेषण नए Modules/html_script_analyzer.py मॉड्यूल (document_analyzer.py से निकाला गया) द्वारा संभाला जाता है। HTML/JS विश्लेषण दुर्भावनापूर्ण कोड पैटर्न, अस्पष्टीकरण, नेटवर्क, निष्पादन, शेल/Node.js, फ़ाइलसिस्टम और स्थायित्व संकेतकों को Base64 डिकोड संकेतों और YARA स्कैनिंग के साथ कवर करता है। HTA विश्लेषण पूर्ण HTML-लेयर जाँच (दुर्भावनापूर्ण कोड पैटर्न, URLs, iframe, PowerShell) के साथ-साथ इनलाइन स्क्रिप्ट ब्लॉक पैटर्न स्कैनिंग स्वचालित VBScript/JScript भाषा डिटेक्शन के साथ करता है। इन फ़ाइल प्रकारों को --docs द्वारा समर्थित नहीं किया जाता है।qu1cksc0pe_decoded_b64_values.txtSystems/Multiple/whitelist_domains.txt का उपयोग करके व्हाइटलिस्टेड/वैध डोमेन को फ़िल्टर करता है (डिफ़ॉल्ट रूप से सक्षम)।--archive --report) और AI रिपोर्ट विश्लेषण (--archive --ai) का समर्थन करता है।