Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Qu1cksc0pe — Strumento di analisi malware tutto-in-uno. | Kitploit
Strumenti/GitHubGitHub/cyb3rmx/qu1cksc0pe
Sicurezza AndroidAnalisi StaticaAnalisi Dinamica (Sandboxing)Network ForensicsInformatica ForenseAnalisi MalwareSicurezza Mobile
GitHubcyb3rmx/qu1cksc0pe

Qu1cksc0pe

Strumento di analisi malware tutto-in-uno.

Vedi Repository
2.0k260118 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Qu1cksc0pe



logo


Strumento di analisi malware tutto-in-uno per analizzare molti tipi di file, dai binari Windows ai file E-Mail.

Puoi ottenere:

  • Quali file DLL vengono utilizzati.
  • Funzioni e API.
  • Sezioni e segmenti.
  • URL, indirizzi IP ed email.
  • Permessi Android (Pericolosi/Speciali/Informazioni).
  • Mapping MITRE ATT&CK (analisi statica Windows + Linux).
  • Estensioni dei file e i loro nomi.
  • Eseguibili/exploit incorporati.
    E così via...

Qu1cksc0pe mira a ottenere ancora più informazioni sui file sospetti e aiuta l'utente a capire di cosa quel file è capace.

Qu1cksc0pe può attualmente analizzare

Utilizzo```bash

python qu1cksc0pe.py --file suspicious_file --analyze

root@kitploit:~
```bash
go build -o keyhacks -ldflags="-s -w" -trimpath
./keyhacks -h

Questi comandi compileranno ed eseguiranno lo strumento.

Poi puoi utilizzare un comando di esempio per testare lo strumento:

root@kitploit:~
echo "password=SuperSecretPassword&token=myToken123&id=WJ7B2b1H9&secret_key=your_secret_key" | ./keyhacks -d '&'

Nota: Lo strumento restituisce risultati perché ha rilevato valori password, token e secret_key che corrispondono ai pattern.

Schermate

screenshot1

Licenza

Questo progetto è concesso in licenza secondo i termini della MIT License.

Riconoscimenti

  • ProjectDiscovery per l'ispirazione e per la creazione di nuclei, httpx e altri grandi strumenti.
  • TruffleHog e Gitleaks per i loro pattern di rilevamento che hanno ispirato alcune delle regole utilizzate qui.

Contatti

Per qualsiasi domanda, feedback o contributo, apri una issue o contattaci su Twitter.

Esclusione di responsabilità

Questo strumento è destinato esclusivamente a scopi educativi e di test di sicurezza autorizzati. Gli utenti sono responsabili del rispetto di tutte le leggi applicabili e dell'ottenimento della corretta autorizzazione prima di utilizzare questo strumento.```bash

Launch Web UI

python3 qu1cksc0pe.py --ui

root@kitploit:~
# Schermata
![Schermata](https://assets.kitploit.com/production/public/readmes/4814/7ff92a70bd9fbd631cda534326629bd774aece1c503f0f8b642c2b916988f5c8.png)

# Aggiornamenti
<b>03/03/2026</b>
- [X] Pacchetto Debian (`build_deb.sh`): il post-install `.deb` ora include il download di JADX v1.5.3, l’installazione di Ollama e l’installazione pip di pyOneNote, in modo che un sistema Kali/Parrot fresco sia completamente funzionale senza alcuna configurazione manuale successiva. Dipende da `default-jre-headless`, `unzip`, `curl | wget`; `adb`/`strace`/`ltrace` spostati in Recommends (non bloccanti su sistemi che ne sono sprovvisti).
- [X] Correzione bug: tutte le chiamate di avvio dei moduli tramite subprocess in `qu1cksc0pe.py`, `apkAnalyzer.py`, `emulator.py`, `pcap_analyzer.py` e `email_analyzer.py` ora usano `sys.executable` invece di `shutil.which("python3")`. In precedenza, i sotto-analizzatori avviati all’interno di un virtualenv ricadevano sul Python di sistema e sollevavano `ModuleNotFoundError` per ogni dipendenza installata via pip (puremagic, androguard, pyaxmlparser, …).
- [X] Correzione bug: `apkAnalyzer.py` — `resolve_decompiler_path()` e `is_valid_jadx_launcher()` ora catturano `PermissionError` durante la scansione della directory `/opt/Qu1cksc0pe/jadx/lib/`, ricadendo su un controllo `os.access()`. In precedenza lo strumento usciva con un’eccezione di permesso non gestita quando eseguito come utente normale e JADX era installato da root.
- [X] Correzione bug: `archiveAnalyzer.py` — gli archivi RAR5 (e archivi RAR su sistemi con `unrar-free`) restituivano una lista di file vuota perché `unrar-free` non supporta RAR5. Aggiunto un fallback a due stadi: (1) prova `rarfile` con il miglior estrattore disponibile; (2) se `infolist()` è vuoto, si ricade su `7z l` (solo elenco, senza password) analizzato tramite il nuovo helper `_parse_7z_list()` in un wrapper `ListOnlyArchive`. Gli archivi protetti da password vengono ora elencati senza bloccarsi — `read()` restituisce byte vuoti, quindi la scansione del contenuto viene saltata correttamente.
- [X] Post-install Debian: aggiunto un riepilogo in ASCII-box prominente stampato al termine di `apt install` che ricorda all’utente di eseguire `ollama signin` (funzionalità AI) e `qu1cksc0pe --key_init` (configurazione API key VirusTotal).

<b>02/03/2026</b>
- [X] Rimosso il flag `--console` e `Modules/console.py` (modalità shell interattiva). Tutte le capacità di analisi rimangono completamente disponibili tramite i flag CLI standard.
- [X] Pulizia del codice morto in tutto il codebase: rimossa la variabile `libscan` inutilizzata (`qu1cksc0pe.py`), la variabile `setup_scr` inutilizzata (`windows_static_analyzer.py`, `apkAnalyzer.py`) e 11 blocchi `else: pass` inutili (`qu1cksc0pe.py`, `apkAnalyzer.py`, `domainCatcher.py`, `powershell_analyzer.py`). Tutte le clausole `except:` nude nei guard di import sono state strette a `except ImportError`.
- [X] Correzione bug: in `Modules/android_dynamic_analyzer.py` mancava `import configparser` — su Windows la ricerca del percorso ADB (`adb_conf = configparser.ConfigParser()`) avrebbe sollevato `NameError` a runtime. Aggiunto l’import.
- [X] Installer rafforzato (`Modules/installer.sh`): aggiunti `set -euo pipefail`, controlli sul numero e validità degli argomenti, verifica dell’integrità della directory sorgente, validazione dell’utente di sistema (rifiuta `root` come utente target), controlli delle dipendenze `python3`/`pip3`, rilevamento sovrascrittura con richiesta di conferma, `trap ERR` per rollback in caso di fallimento, corretto bug di `cp -r` che annidava la directory dentro `/opt/Qu1cksc0pe` quando la destinazione esisteva già, pip ora viene eseguito come utente target (`sudo -u`) invece di root, `dos2unix` protetto da `command -v`, il disinstallatore richiede conferma e segnala quando non è installato nulla.
- [X] Riscritta la cronologia Git per rimuovere blob grandi che erano stati cancellati dall’albero di lavoro ma ancora scaricati ad ogni clone: `.animations/` (file GIF demo, ~80 MB in tutte le versioni storiche) e `RansomWare.WannaCry` (campione di test). Dimensione del clone completo ridotta da ~110 MB a ~5 MB.

<b>01/03/2026</b>
- [X] L’analisi dinamica Windows (`--watch` → Process Monitor) ora utilizza un motore di hook API Windows Debug API puro Python (`Modules/windows_api_hooker.py`) invece di Frida. Le chiamate API vengono intercettate a runtime tramite breakpoint software INT3 con reintegrazione del flag trap single-step per reinstallare l’hook dopo ogni hit. Nessuna dipendenza da Frida è richiesta per l’analisi dinamica Windows.
- [X] Il pannello Windows API Tracer mostra l’intercettazione in tempo reale di oltre 45 API monitorate tra `kernel32`, `ntdll`, `advapi32`, `ws2_32`, `wininet`, `user32` e `shell32`. I dettagli degli argomenti (percorsi file, chiavi di registro, indirizzi socket, hostname, codici VK, tipi di hook) vengono estratti dal contesto dei registri x64 (RCX/RDX/R8/R9 + spazio shadow dello stack). I processi protetti da ACG (es. renderer Chrome) vengono segnalati come hook `write_failed` invece di crashare.
- [X] Il pacchetto `frida` non è più richiesto per l’analisi dinamica Windows. Viene ancora utilizzato solo per l’analisi dinamica Android.
- [X] L’analisi dinamica Linux (monitoraggio PID) ora utilizza `strace`/`ltrace` invece di Frida per il tracing di syscall e chiamate di libreria. `strace -f` segue automaticamente i processi figli; `ltrace` viene usato come fallback quando strace non è disponibile. Dipendenza da Frida e script `sc0pe_linux_dynamic.js` rimossi completamente.
- [X] La tabella Syscall/API Tracer nell’interfaccia TUI dell’analisi dinamica Linux ora utilizza un display rotante: le righe scorrono verso l’alto man mano che arrivano nuovi eventi, mantenendo sempre visibili le ultime 14 voci. Stessa rotazione applicata alla tabella Interesting Findings (11 righe).
- [X] Migliorato il filtro del rumore IPC binario: le sequenze di escape ottali/hex di strace (es. `\372`) vengono rimosse prima del controllo dei caratteri stampabili, in modo che i dati IPC su pipe non filtrino più nella tabella delle syscall.
- [X] `setup.sh` aggiornato: `strace` e `ltrace` vengono ora installati automaticamente come dipendenze di sistema durante l’installazione.
- [X] Rimossi file orfani: `Systems/Linux/linux_trace_list.json` (definizioni syscall residue dell’era Frida) e `Modules/mitre.py` (wrapper deprecato sostituito dall’analisi statica Windows integrata).

<b>28/02/2026</b>
- [X] L’analizzatore PCAP ora supporta i flag `--report` e `--ai`. Tutti i risultati dell’analisi (URL, IP, query DNS, sospetti DGA, richieste HTTP, hostname TLS SNI, digest/confronti JA3, stringhe interessanti, analisi connessioni, IP esterni, eseguibili estratti) vengono raccolti in `sc0pe_pcap_report.json` e inviati automaticamente all’analizzatore AI.
- [X] Analizzatore PCAP: quattro nuovi metodi di rilevamento aggiunti — `detect_dga_domains()` (entropia Shannon + lunghezza etichetta + euristica rapporto cifre), `analyze_connections()` (rilevamento porta sospetta/C2 + inventario IP esterni), `analyze_http_requests()` (parsing HTTP dpkt, segnalazione User-Agent sospetti), `extract_tls_sni()` (estrazione SNI manuale a livello di byte dal ClientHello TLS).
- [X] Analizzatore PCAP: il rilevamento di eseguibili incorporati è ora completamente automatizzato in modalità `--report`/`--ai` — `sigChecker.py` viene invocato con un flag `auto_extract` che salta il prompt di conferma interattivo ed estrae i file direttamente.
- [X] Analizzatore PCAP: gli eseguibili estratti vengono ora triati automaticamente. Per ogni PE estratto, il report include tipo file, tipo MIME (tramite `puremagic`), architettura, subsystem, timestamp di compilazione, hash degli import, entropia per sezione con flag di packing, import Win32 API sospetti e stringhe IoC incorporate (URL, IP, indirizzi e-mail estratti dai byte grezzi).
- [X] Il report PCAP viene pulito prima del salvataggio: liste/dizionari vuoti vengono rimossi, `extracted_ips` cancellato (sostituito da `external_ips`), e `http_requests` filtrato solo per host non in whitelist per ridurre il rumore.
- [X] Miglioramenti al rilevamento della famiglia di malware Android: `andro_familydetect.py` ha guadagnato un metodo `SourceScan()` che scansiona i file sorgente decompilati sotto `TargetAPK/sources/` confrontandoli con `SourcePatterns` definiti in `family.json`. Tre nuove famiglie aggiunte a `Systems/Android/family.json`: **Cerberus**, **Anubis**, **EventBot** (pattern derivati da regole YARA pubblicate).
- [X] Interfaccia web: i risultati dell’analisi PCAP vengono ora renderizzati con gestori di pannelli dedicati — `http_requests` e `suspicious_connections` vengono renderizzati come tabelle appropriate; i dati di triage di `carved_executables` vengono renderizzati su pannelli strutturati (coppie chiave-valore info base, tabella sezioni PE, lista import sospetti, liste IoC incorporate) invece di dizionari stringati grezzi.
- [X] Interfaccia web: preset "PCAP / Network Traffic" rimosso; i file PCAP vengono gestiti in modo trasparente dal preset "Standard Analysis" esistente tramite rilevamento automatico `magic.from_file()`.

<b>25/02/2026</b>
- [X] NUOVO: Aggiunto supporto per l’analisi dei file collegamento Windows (`.lnk`) tramite `--analyze` (`Modules/lnk_analyzer.py`). Analizza il formato binario MS-SHLLINK senza dipendenze esterne: estrae percorso target, argomenti della riga di comando, directory di lavoro, posizione icona, timestamp (FILETIME), ShowCommand, hotkey e condivisione di rete. Rileva indicatori sospetti (finestra nascosta/minimizzata, argomenti eccessivamente lunghi, payload Base64, percorsi UNC, target temp/AppData, spoofing icona) e binari LOLBAS. La scansione dei pattern per categoria (Execution / Persistence / Defense Evasion / Download/Network / Obfuscation) opera per campo e riporta il valore completo del campo per ogni corrispondenza — nessun troncamento della finestra di contesto. Incluso il confronto con regole YARA.
- [X] Correzione bug analizzatore AI: il modello configurato (es. `kimi-k2.5:cloud` in `multiple.conf`) viene ora sempre provato per primo; i modelli locali scoperti vengono usati solo come fallback. In precedenza, `SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL` declassava il modello configurato dietro quelli locali, causando il consumo dell’intero budget di tempo prima di raggiungere il modello previsto.
- [X] Correzione bug analizzatore AI: il timeout per chiamata di generazione HTTP non è più limitato da `SC0PE_AI_HTTP_PROBE_TIMEOUT` (che è inteso solo per il probing leggero dell’elenco modelli). Le chiamate di generazione ora utilizzano correttamente `SC0PE_AI_OLLAMA_HTTP_TIMEOUT` come limite superiore.
- [X] Correzione bug analisi MSI: la tabella delle statistiche viene ora sempre stampata dopo l’analisi di un Installer Microsoft. In precedenza, quando l’MSI non poteva essere analizzato come PE nativo (percorso di scansione di stringhe di fallback), `statistics_method()` veniva saltato del tutto. I campi specifici PE (Time Date Stamp, IMPHASH) vengono omessi correttamente quando il file non è un PE autonomo.
- [X] NUOVO: Aggiunto supporto per l’analisi di file HTML (`.html`, `.htm`), JavaScript (`.js`) e HTA/Applicazione HTML (`.hta`) tramite `--analyze`. L’analisi è gestita dal nuovo modulo `Modules/html_script_analyzer.py` (estratto da `document_analyzer.py`). L’analisi HTML/JS copre pattern di codice dannoso, offuscamento, rete, esecuzione, shell/Node.js, filesystem e indicatori di persistenza con suggerimenti di decoding Base64 e scansione YARA. L’analisi HTA esegue controlli completi a livello HTML (pattern di codice dannoso, URL, iframe, PowerShell) più scansione di pattern di blocchi script inline con rilevamento automatico della lingua VBScript/JScript. Questi tipi di file non sono supportati da `--docs`.

<b>21/02/2026</b>
- [X] L’analizzatore statico Linux ora esegue la mappatura automatica MITRE ATT&CK e memorizza i risultati nei campi del report: `mitre_attack`, `mitre_technique_count`, `mitre_api_match_count`.
- [X] L’output MITRE viene ora mostrato nell’interfaccia web come tabelle dettagliate di tattiche/tecniche.
- [X] Il triage dei permessi Android è stato aggiornato a 3 stati: `Dangerous`, `Special`, `Info`; il report JSON ora include `permission_summary`.
- [X] La pagina del report dell’interfaccia web ora renderizza i permessi Android in una sezione dedicata con badge di stato.
- [X] `Systems/Android/perms.json` è stato ampliato/normalizzato con permessi Android moderni (incluse aggiunte Android 12+/13+).
- [X] L’analizzatore PowerShell ora scrive gli output Base64 decodificati in un singolo file aggregato: `qu1cksc0pe_decoded_b64_values.txt`.
- [X] Il sanitizzatore IoC AI ora filtra i domini whitelist/legittimi utilizzando `Systems/Multiple/whitelist_domains.txt` (abilitato per impostazione predefinita).
- [X] L’analizzatore di archivi ora supporta l’esportazione del report JSON (`--archive --report`) e l’analisi del report AI (`--archive --ai`).

# Disponibile su
<img width="400" src="https://assets.kitploit.com/production/public/readmes/4814/6e786826cb6cbdb4116d3f7931890a49acbcb1a8136a9123693c01a21b040ade.png" alt="logo"><img width="400" src="https://assets.kitploit.com/production/public/readmes/4814/36ee8416e0cf220755abe557e17031ebe2c2f0c6736b80ed352d1d05680a6fec.jpg" alt="logo">
<img width="400" src="https://assets.kitploit.com/production/public/readmes/4814/36561437993a4ffea356397281ddc6617ab534bfaabc69002d9e50135f516e62.png" alt="logo">
<img width="400" src="https://assets.kitploit.com/production/public/readmes/4814/66da6e65cdc858e3a7f08d6aad8933e7acbbfb44e9c8bc1b4c358e1fdbfe351d.png" alt="logo">

# Sistemi consigliati
- [X] Parrot OS
- [X] Kali Linux
- [X] Windows 10 o 11

<br><b><i>E anche altre distribuzioni Linux come Kali/Parrot</i></b>

# Configurazione e Installazione
> [!NOTE]
> Se incontri problemi con i moduli Python, la creazione di un ambiente virtuale Python (python_venv) dovrebbe risolverli.
> Per una configurazione dettagliata e risoluzione dei problemi (dipendenze, uso di Docker, note su Windows), vedi la <a href="https://zread.ai/CYB3RMX/Qu1cksc0pe/1-overview">documentazione di panoramica del progetto</a>.
> La selezione del modello AI è manuale: imposta `[Ollama] model` in `Systems/Multiple/multiple.conf` con il modello esatto che desideri utilizzare.```bash
# First you need to clone Qu1cksc0pe with this command
git clone --depth 1 https://github.com/CYB3RMX/Qu1cksc0pe

# After cloning the repository YOU MUST create a python virtual environment (for handling python modules)
virtualenv -p python3 sc0pe_venv
source sc0pe_venv/bin/activate

# You can simply execute the following command it will do everything for you!
bash setup.sh
#
# setup.sh also installs required system tools (e.g. adb, strings, unzip, 7z) and sets up JADX.

# If you want to install Qu1cksc0pe on your system just execute the following commands.
python qu1cksc0pe.py --install # Optional

# To prevent interpreter errors after installation, use dos2unix.
dos2unix /usr/bin/qu1cksc0pe

# Or you can use Qu1cksc0pe from Docker!
docker build -t qu1cksc0pe .
docker run -it --rm -v $(pwd):/data qu1cksc0pe:latest --file /data/suspicious_file --analyze

# For Windows systems you need to execute the following command (Powershell)
# PS C:\Users\user\Desktop\Qu1cksc0pe> .\setup.ps1
#
# setup.ps1 handles winget dependency fallback, Python + 7-Zip setup,
# Sysinternals strings EULA acceptance, and resilient Ollama installation.
# If cloud model auth is needed, run:
# ollama signin
# ollama pull kimi-k2.5:cloud

Variabili d'Ambiente

Puoi modificare alcuni comportamenti dell'analizzatore tramite variabili d'ambiente (utili per CI, riproducibilità o controllo delle dimensioni/tempo di elaborazione dei report).

Esempio Linux/macOS (bash/zsh)```bash SC0PE_ANDROID_REPORT_DETAILED=1 python qu1cksc0pe.py --file app.apk --analyze --report

root@kitploit:~
**Esempio Windows (PowerShell)**```powershell
$env:SC0PE_ANDROID_REPORT_DETAILED="1"
python .\\qu1cksc0pe.py --file app.apk --analyze --report

Analisi Statica

Analisi normale

Descrizione: Puoi effettuare analisi di base e triage sui tuoi campioni.

Utilizzo: python qu1cksc0pe.py --file suspicious_file --analyze
windows_analyze

Analisi delle risorse

Descrizione: Con questa funzione puoi analizzare le risorse di un dato file. Inoltre puoi rilevare ed estrarre payload incorporati da campioni malware come AgentTesla, Formbook, ecc.

Efficace contro:

  • Eseguibili .NET

Utilizzo: python qu1cksc0pe.py --file suspicious_file --resource

[!NOTE] La scansione delle risorse APK Android è stata spostata nell'analizzatore Android. Usa: python qu1cksc0pe.py --file app.apk --analyze --report Il rapporto JSON include resource_scan. Imposta SC0PE_ANDROID_REPORT_DETAILED=1 per mantenere più dettagli nel rapporto. resource

Scansione hash

Descrizione: Puoi verificare se il valore hash del file dato è nel database integrato di hash malware. Puoi anche scansionare le tue directory con questa funzione.

Utilizzo: python qu1cksc0pe.py --file suspicious_file --hashscan
hash

Scansione cartella

Argomenti Supportati:

  • --hashscan
  • --packer

Utilizzo: python qu1cksc0pe.py --folder FOLDER --hashscan
hashscan_tui

VirusTotal

Contenuti del Rapporto:

  • Categorie di Minaccia
  • Rilevamenti
  • Rapporti IDS Crowdsourced

Utilizzo per --vtFile: python qu1cksc0pe.py --file suspicious_file --vtFile

[!NOTE] Nel flusso dell'interfaccia web, le preimpostazioni Analisi Standard, Documento e Archivio eseguono anche una ricerca VirusTotal in background e mostrano il risultato nella pagina del rapporto.

total

Scansione documenti

Descrizione: Questa funzione può eseguire un'ispezione approfondita dei file di documenti forniti. Ad esempio: Puoi rilevare ed estrarre facilmente possibili collegamenti maligni o exploit/payload incorporati dal tuo file di documento sospetto!

Efficace contro:

  • Documenti Word (.doc, .docm, .docx)
  • Documenti Excel (.xls, .xlsm, .xlsx)
  • Formato Documento Portabile (.pdf)
  • Documenti OneNote (.one)
  • Documenti Rich Text Format (.rtf)
  • Famiglia VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)

Utilizzo: python qu1cksc0pe.py --file suspicious_document --docs
docs

Scansione script batch (.bat/.cmd)

Descrizione: Analizza gli script batch di Windows per comandi sospetti, pattern di payload codificati, URL/domini/IP e corrispondenze di regole.

Utilizzo: python qu1cksc0pe.py --file suspicious_script.bat --analyze --report

Estrazione di file/exploit incorporati

exploit

Scansione file archivio

Descrizione: Con questa funzione puoi effettuare controlli per file sospetti all'interno di file archivio.

Efficace contro:

  • ZIP
  • RAR
  • ACE

Utilizzo: python qu1cksc0pe.py --file suspicious_archive_file --archive
Con rapporto: python qu1cksc0pe.py --file suspicious_archive_file --archive --report
Con supporto AI: python qu1cksc0pe.py --file suspicious_archive_file --archive --ai

[!NOTE] Il supporto per archivi ACE richiede che 7z/7zz sia installato (gli script di installazione lo installano sui sistemi supportati). archiveanalysis

Analizzatore firme file

Descrizione: Con questa funzione puoi rilevare ed estrarre file eseguibili incorporati (.exe, .elf) dal file dato. Puoi anche analizzare file grandi (anche 1GB o più) ed estrarre campioni malware reali da essi (analisi di file pompati).

Utilizzo: python qu1cksc0pe.py --file suspicious_file --sigcheck
sigcheck

File Carving

carving

Estrazione tecniche MITRE ATT&CK

Descrizione: La mappatura MITRE ATT&CK viene generata automaticamente durante l'analisi statica basata su API/funzioni/pattern rilevati.

Efficace contro:

  • Eseguibili Windows
  • Eseguibili Linux

Utilizzo: python qu1cksc0pe.py --file suspicious_file --analyze
mitre

Classificazione del rischio dei permessi Android

Descrizione: L'analisi dei permessi Android ora classifica i permessi come Pericolosi, Speciali o Info e scrive un riepilogo aggregato permission_summary nei rapporti JSON.

Utilizzo: python qu1cksc0pe.py --file suspicious_app.apk --analyze --report

[!NOTE] Nella pagina del rapporto dell'interfaccia web, i permessi Android sono mostrati in una sezione dedicata con contatori e badge di stato per permesso.

Rilevamento del linguaggio di programmazione

Descrizione: Puoi ottenere informazioni sul linguaggio di programmazione dal file dato.

Utilizzo: python qu1cksc0pe.py --file suspicious_executable --lang
langdetect

Shell interattiva

Descrizione: Puoi usare Qu1cksc0pe in modalità riga di comando.

Utilizzo: python qu1cksc0pe.py --console
console

Analisi Dinamica

Analisi delle applicazioni Android

[!NOTE] Devi collegare un dispositivo virtuale o fisico al tuo computer.


Utilizzo: python qu1cksc0pe.py --watch

https://github.com/user-attachments/assets/7b27abb9-f18e-4611-8bdd-cd65106b5cf0

Analisi dinamica Linux

Descrizione: Il flusso dinamico Linux è basato su menu e ti permette di scegliere l'emulazione o il monitoraggio live dei processi.


Utilizzo: python qu1cksc0pe.py --watch

Dopo aver selezionato Linux:

  • Opzione 1: Emulazione binaria (ambiente isolato).
  • Opzione 2: Monitoraggio PID.

Note:

  • Il monitoraggio PID accetta sia PID numerici che nomi di processo.
  • I prompt interattivi Linux supportano l'autocompletamento TAB (selezione, percorso, PID/nome).
  • Ordine di fallback dell'emulazione: Docker SDK -> Docker CLI -> host qemu (se Docker non è disponibile).

Analisi dei processi Windows


Utilizzo: python qu1cksc0pe.py --watch

https://github.com/CYB3RMX/Qu1cksc0pe/assets/42123683/a2c84b8f-c12c-47ac-96e9-c345aeda1f54

Riferimenti

  • The Cyber Security Hub
  • Kitploit - Top 20 Most Popular Hacking Tools in 2021
  • CSIRT.MAI
  • Vulners
  • RedPacket Security
  • Bournemouth University - CERT
  • Hacking Articles - Digital Forensics Tools Mindmap
  • HackGit - Twitter Post
  • Daily Dark Web - Twitter Post
  • SANS ISC - Blog Post
  • Korben - Blog Post
  • heise online - Blog Post

Star History

Star History Chart

Scarica lo strumento
FileTipo di Analisi
Eseguibili Windows (.exe, .dll, .msi, .bin)Static, Dynamic
Eseguibili Linux (.elf, .bin)Static, Dynamic
Eseguibili MacOS (mach-o)Static
File Android (.apk, .jar, .dex)Static, Dynamic (per ora solo .apk)
Binari Golang (Linux)Static
File DocumentoStatic
Famiglia VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)Static (--docs)
Documenti HTML (.html, .htm)Static (--analyze)
JavaScript (.js)Static (--analyze)
HTA / Applicazione HTML (.hta)Static (--analyze)
Script Batch Windows (.bat, .cmd)Static (--analyze)
Collegamento Windows (.lnk)Static (--analyze)
File Archivio (.zip, .rar, .ace)Static
File PCAP (.pcap)Static
Script PowershellStatic
File E-Mail (.eml)Static
VariableDefaultWhat It Does
SC0PE_ANDROID_REPORT_DETAILED0L'analizzatore Android JSON diventa più verboso (mantiene campi più grandi e limiti più alti). Include più dettagli sotto resource_scan, e conserva i grandi campi duplicati come code_patterns più spesso.
SC0PE_WINDOWS_REPORT_DETAILED0L'analizzatore Windows memorizza le liste API per categoria in modo più dettagliato (invece dei soli nomi API unici).
SC0PE_AUTO_DECRYPT_CHAIN0Analizzatore documenti: quando la decifratura di un documento Office ha successo, esegue automaticamente un'analisi sull'output decifrato (al meglio).
SC0PE_AI_INTERESTING_PATTERNS_MAX_KEYS25Analizzatore AI: limita quante chiavi da interesting_string_patterns sono incluse nel prompt LLM.
SC0PE_AI_INTERESTING_PATTERNS_MAX_VALUES30Analizzatore AI: limita la dimensione della lista per ogni chiave di interesting_string_patterns nel prompt LLM.
SC0PE_AI_INCLUDE_TEMP_EXCERPT0Analizzatore AI: include l'estratto grezzo di temp.txt nel prompt quando impostato a 1 (predefinito è la modalità analizzata/riassunta senza estratto grezzo).
SC0PE_AI_TEMP_TXT_EXCERPT_CHARS800Analizzatore AI: limite di caratteri per l'estratto grezzo di temp.txt (usato quando SC0PE_AI_INCLUDE_TEMP_EXCERPT=1).
SC0PE_AI_TEMP_TXT_MAX_STRINGS50Analizzatore AI: limita il numero di stringhe significative selezionate da temp.txt analizzato.
SC0PE_AI_TEMP_TXT_MIN_LEN6Analizzatore AI: lunghezza minima per una stringa significativa estratta da temp.txt.
SC0PE_AI_TEMP_TXT_MAX_LEN180Analizzatore AI: lunghezza massima per una stringa significativa estratta da temp.txt.
SC0PE_AI_TEMP_PARSE_MAX_BYTES2097152Analizzatore AI: byte massimi da analizzare da temp.txt durante la creazione di prove compatte.
SC0PE_AI_TEMP_PARSE_MAX_LINES12000Analizzatore AI: righe massime da analizzare da temp.txt.
SC0PE_AI_TEMP_SAMPLE_LINES2500Analizzatore AI: dimensione del campione usata per il punteggio delle stringhe significative.
SC0PE_AI_TEMP_IOC_CAP40Analizzatore AI: limite per i candidati IoC analizzati da temp.txt.
SC0PE_AI_TEMP_IOC_PROMPT_MAX20Analizzatore AI: massimo valore IoC analizzato per tipo inviato al prompt LLM.
SC0PE_AI_MAX_REPORT_CHARS180000Analizzatore AI: soglia per la modalità prompt del rapporto completo; rapporti più grandi vengono compressi automaticamente.
SC0PE_AI_COMPACT_MAX_LIST_ITEMS40Analizzatore AI: limite di campionamento delle liste in modalità rapporto compatto.
SC0PE_AI_COMPACT_MAX_STR220Analizzatore AI: lunghezza massima della stringa per campo in modalità rapporto compatto.
SC0PE_AI_COMPACT_MAX_DEPTH4Analizzatore AI: limite di profondità annidata in modalità rapporto compatto.
SC0PE_AI_OLLAMA_HTTP_TIMEOUT60Analizzatore AI: timeout chiamata HTTP Ollama (secondi).
SC0PE_AI_HTTP_PROBE_TIMEOUT20Analizzatore AI: breve timeout di sonda prima della chiamata di generazione HTTP completa (secondi).
SC0PE_AI_OLLAMA_CLI_TIMEOUT90Analizzatore AI: timeout chiamata CLI Ollama (secondi).
SC0PE_AI_TOTAL_BUDGET120Analizzatore AI: budget totale di generazione tra tentativi/fallback (secondi).
SC0PE_AI_OLLAMA_NUM_PREDICT700Analizzatore AI: budget token di generazione predefinito per chiamata Ollama.
SC0PE_AI_OLLAMA_RETRY_NUM_PREDICT1400Analizzatore AI: budget token di generazione per tentativo quando l'output sembra troncato.
SC0PE_AI_OLLAMA_NUM_CTX8192Analizzatore AI: impostazione finestra contesto Ollama.
SC0PE_AI_DISABLE_THINK1Analizzatore AI: invia think=false (se supportato) e rimuove artefatti di pensiero dall'output visualizzato/salvato.
SC0PE_AI_ALLOW_MODEL_FALLBACK1Analizzatore AI: quando 1, può provare modelli Ollama disponibili localmente se il modello configurato fallisce/non è disponibile.
SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL1Analizzatore AI: preferisci modelli locali rispetto a modelli contrassegnati come cloud quando esistono opzioni locali.
SC0PE_AI_SKIP_CLOUD_CLI1Analizzatore AI: salta i modelli contrassegnati come cloud per i tentativi di fallback CLI.
SC0PE_AI_MAX_MODEL_CANDIDATES4Analizzatore AI: numero massimo di modelli candidati da provare nella catena di fallback.
SC0PE_AI_FILTER_WHITELIST_DOMAINS1Sanitizer IoC AI: filtra domini legittimi/whitelistati usando Systems/Multiple/whitelist_domains.txt.
SC0PE_AI_ALLOW_SHORT_DOMAINS0Sanitizer IoC: permette domini SLD molto brevi (disabilitato per default per ridurre falsi positivi).
SC0PE_AI_MIN_SLD_LEN4Sanitizer IoC: lunghezza minima dell'etichetta registrabile per la validazione del dominio.
SC0PE_AI_ALLOW_FILELIKE_TLDS0Sanitizer IoC: quando 0, filtra pseudo-domini simili a file come sheet1.xml.
SC0PE_AI_KEEP_LOCAL_PATHS0Sanitizer IoC: quando 0, rimuove i percorsi della macchina di analisi locale da file_paths.
SC0PE_DOC_AUTO_EXTRACT_MACROS1Analizzatore documenti: estrae automaticamente le macro VBA/XLM rilevate nell'output del rapporto (0 disabilita).
SC0PE_REPORT_MAX_MACRO_CHARS50000Analizzatore documenti: limite di testo per macro usato durante il salvataggio del contenuto delle macro estratte nel rapporto JSON.
SC0PE_EMAIL_DNSBL_FILTER_NOISY1Analizzatore email: filtra i provider DNSBL rumorosi per ridurre i falsi positivi.
SC0PE_EMAIL_DNSBL_ALLOW_UNKNOWN0Analizzatore email: include/esclude risultati DNSBL con categoria sconosciuta.
SC0PE_EMAIL_DNSBL_NOISY_PROVIDERSunsetAnalizzatore email: provider DNSBL extra separati da virgola da trattare come rumorosi.
SC0PE_AUTO_CLEANUP_ATTACHMENTSunsetAnalizzatore email: imposta 1 per eliminazione automatica, 0 per mai eliminare, non impostato per richiesta interattiva.
OLLAMA_HOSThttp://127.0.0.1:11434Backend di analisi report AI (Ollama). Imposta questo se Ollama è remoto o su un host/porta diverso.
JAVA_HOMEunsetAnalizzatore Android: aiuta a localizzare il runtime Java per JADX. Imposta questo se Java è installato ma non rilevato.