
Strumento di analisi malware tutto-in-uno.
Puoi ottenere:
Qu1cksc0pe mira a ottenere ancora più informazioni sui file sospetti e aiuta l'utente a capire di cosa quel file è capace.
python qu1cksc0pe.py --file suspicious_file --analyze
```bash
go build -o keyhacks -ldflags="-s -w" -trimpath
./keyhacks -h
Questi comandi compileranno ed eseguiranno lo strumento.
Poi puoi utilizzare un comando di esempio per testare lo strumento:
echo "password=SuperSecretPassword&token=myToken123&id=WJ7B2b1H9&secret_key=your_secret_key" | ./keyhacks -d '&'
Nota: Lo strumento restituisce risultati perché ha rilevato valori
password,tokenesecret_keyche corrispondono ai pattern.
Questo progetto è concesso in licenza secondo i termini della MIT License.
nuclei, httpx e altri grandi strumenti.Per qualsiasi domanda, feedback o contributo, apri una issue o contattaci su Twitter.
Questo strumento è destinato esclusivamente a scopi educativi e di test di sicurezza autorizzati. Gli utenti sono responsabili del rispetto di tutte le leggi applicabili e dell'ottenimento della corretta autorizzazione prima di utilizzare questo strumento.```bash
python3 qu1cksc0pe.py --ui
# Schermata

# Aggiornamenti
<b>03/03/2026</b>
- [X] Pacchetto Debian (`build_deb.sh`): il post-install `.deb` ora include il download di JADX v1.5.3, l’installazione di Ollama e l’installazione pip di pyOneNote, in modo che un sistema Kali/Parrot fresco sia completamente funzionale senza alcuna configurazione manuale successiva. Dipende da `default-jre-headless`, `unzip`, `curl | wget`; `adb`/`strace`/`ltrace` spostati in Recommends (non bloccanti su sistemi che ne sono sprovvisti).
- [X] Correzione bug: tutte le chiamate di avvio dei moduli tramite subprocess in `qu1cksc0pe.py`, `apkAnalyzer.py`, `emulator.py`, `pcap_analyzer.py` e `email_analyzer.py` ora usano `sys.executable` invece di `shutil.which("python3")`. In precedenza, i sotto-analizzatori avviati all’interno di un virtualenv ricadevano sul Python di sistema e sollevavano `ModuleNotFoundError` per ogni dipendenza installata via pip (puremagic, androguard, pyaxmlparser, …).
- [X] Correzione bug: `apkAnalyzer.py` — `resolve_decompiler_path()` e `is_valid_jadx_launcher()` ora catturano `PermissionError` durante la scansione della directory `/opt/Qu1cksc0pe/jadx/lib/`, ricadendo su un controllo `os.access()`. In precedenza lo strumento usciva con un’eccezione di permesso non gestita quando eseguito come utente normale e JADX era installato da root.
- [X] Correzione bug: `archiveAnalyzer.py` — gli archivi RAR5 (e archivi RAR su sistemi con `unrar-free`) restituivano una lista di file vuota perché `unrar-free` non supporta RAR5. Aggiunto un fallback a due stadi: (1) prova `rarfile` con il miglior estrattore disponibile; (2) se `infolist()` è vuoto, si ricade su `7z l` (solo elenco, senza password) analizzato tramite il nuovo helper `_parse_7z_list()` in un wrapper `ListOnlyArchive`. Gli archivi protetti da password vengono ora elencati senza bloccarsi — `read()` restituisce byte vuoti, quindi la scansione del contenuto viene saltata correttamente.
- [X] Post-install Debian: aggiunto un riepilogo in ASCII-box prominente stampato al termine di `apt install` che ricorda all’utente di eseguire `ollama signin` (funzionalità AI) e `qu1cksc0pe --key_init` (configurazione API key VirusTotal).
<b>02/03/2026</b>
- [X] Rimosso il flag `--console` e `Modules/console.py` (modalità shell interattiva). Tutte le capacità di analisi rimangono completamente disponibili tramite i flag CLI standard.
- [X] Pulizia del codice morto in tutto il codebase: rimossa la variabile `libscan` inutilizzata (`qu1cksc0pe.py`), la variabile `setup_scr` inutilizzata (`windows_static_analyzer.py`, `apkAnalyzer.py`) e 11 blocchi `else: pass` inutili (`qu1cksc0pe.py`, `apkAnalyzer.py`, `domainCatcher.py`, `powershell_analyzer.py`). Tutte le clausole `except:` nude nei guard di import sono state strette a `except ImportError`.
- [X] Correzione bug: in `Modules/android_dynamic_analyzer.py` mancava `import configparser` — su Windows la ricerca del percorso ADB (`adb_conf = configparser.ConfigParser()`) avrebbe sollevato `NameError` a runtime. Aggiunto l’import.
- [X] Installer rafforzato (`Modules/installer.sh`): aggiunti `set -euo pipefail`, controlli sul numero e validità degli argomenti, verifica dell’integrità della directory sorgente, validazione dell’utente di sistema (rifiuta `root` come utente target), controlli delle dipendenze `python3`/`pip3`, rilevamento sovrascrittura con richiesta di conferma, `trap ERR` per rollback in caso di fallimento, corretto bug di `cp -r` che annidava la directory dentro `/opt/Qu1cksc0pe` quando la destinazione esisteva già, pip ora viene eseguito come utente target (`sudo -u`) invece di root, `dos2unix` protetto da `command -v`, il disinstallatore richiede conferma e segnala quando non è installato nulla.
- [X] Riscritta la cronologia Git per rimuovere blob grandi che erano stati cancellati dall’albero di lavoro ma ancora scaricati ad ogni clone: `.animations/` (file GIF demo, ~80 MB in tutte le versioni storiche) e `RansomWare.WannaCry` (campione di test). Dimensione del clone completo ridotta da ~110 MB a ~5 MB.
<b>01/03/2026</b>
- [X] L’analisi dinamica Windows (`--watch` → Process Monitor) ora utilizza un motore di hook API Windows Debug API puro Python (`Modules/windows_api_hooker.py`) invece di Frida. Le chiamate API vengono intercettate a runtime tramite breakpoint software INT3 con reintegrazione del flag trap single-step per reinstallare l’hook dopo ogni hit. Nessuna dipendenza da Frida è richiesta per l’analisi dinamica Windows.
- [X] Il pannello Windows API Tracer mostra l’intercettazione in tempo reale di oltre 45 API monitorate tra `kernel32`, `ntdll`, `advapi32`, `ws2_32`, `wininet`, `user32` e `shell32`. I dettagli degli argomenti (percorsi file, chiavi di registro, indirizzi socket, hostname, codici VK, tipi di hook) vengono estratti dal contesto dei registri x64 (RCX/RDX/R8/R9 + spazio shadow dello stack). I processi protetti da ACG (es. renderer Chrome) vengono segnalati come hook `write_failed` invece di crashare.
- [X] Il pacchetto `frida` non è più richiesto per l’analisi dinamica Windows. Viene ancora utilizzato solo per l’analisi dinamica Android.
- [X] L’analisi dinamica Linux (monitoraggio PID) ora utilizza `strace`/`ltrace` invece di Frida per il tracing di syscall e chiamate di libreria. `strace -f` segue automaticamente i processi figli; `ltrace` viene usato come fallback quando strace non è disponibile. Dipendenza da Frida e script `sc0pe_linux_dynamic.js` rimossi completamente.
- [X] La tabella Syscall/API Tracer nell’interfaccia TUI dell’analisi dinamica Linux ora utilizza un display rotante: le righe scorrono verso l’alto man mano che arrivano nuovi eventi, mantenendo sempre visibili le ultime 14 voci. Stessa rotazione applicata alla tabella Interesting Findings (11 righe).
- [X] Migliorato il filtro del rumore IPC binario: le sequenze di escape ottali/hex di strace (es. `\372`) vengono rimosse prima del controllo dei caratteri stampabili, in modo che i dati IPC su pipe non filtrino più nella tabella delle syscall.
- [X] `setup.sh` aggiornato: `strace` e `ltrace` vengono ora installati automaticamente come dipendenze di sistema durante l’installazione.
- [X] Rimossi file orfani: `Systems/Linux/linux_trace_list.json` (definizioni syscall residue dell’era Frida) e `Modules/mitre.py` (wrapper deprecato sostituito dall’analisi statica Windows integrata).
<b>28/02/2026</b>
- [X] L’analizzatore PCAP ora supporta i flag `--report` e `--ai`. Tutti i risultati dell’analisi (URL, IP, query DNS, sospetti DGA, richieste HTTP, hostname TLS SNI, digest/confronti JA3, stringhe interessanti, analisi connessioni, IP esterni, eseguibili estratti) vengono raccolti in `sc0pe_pcap_report.json` e inviati automaticamente all’analizzatore AI.
- [X] Analizzatore PCAP: quattro nuovi metodi di rilevamento aggiunti — `detect_dga_domains()` (entropia Shannon + lunghezza etichetta + euristica rapporto cifre), `analyze_connections()` (rilevamento porta sospetta/C2 + inventario IP esterni), `analyze_http_requests()` (parsing HTTP dpkt, segnalazione User-Agent sospetti), `extract_tls_sni()` (estrazione SNI manuale a livello di byte dal ClientHello TLS).
- [X] Analizzatore PCAP: il rilevamento di eseguibili incorporati è ora completamente automatizzato in modalità `--report`/`--ai` — `sigChecker.py` viene invocato con un flag `auto_extract` che salta il prompt di conferma interattivo ed estrae i file direttamente.
- [X] Analizzatore PCAP: gli eseguibili estratti vengono ora triati automaticamente. Per ogni PE estratto, il report include tipo file, tipo MIME (tramite `puremagic`), architettura, subsystem, timestamp di compilazione, hash degli import, entropia per sezione con flag di packing, import Win32 API sospetti e stringhe IoC incorporate (URL, IP, indirizzi e-mail estratti dai byte grezzi).
- [X] Il report PCAP viene pulito prima del salvataggio: liste/dizionari vuoti vengono rimossi, `extracted_ips` cancellato (sostituito da `external_ips`), e `http_requests` filtrato solo per host non in whitelist per ridurre il rumore.
- [X] Miglioramenti al rilevamento della famiglia di malware Android: `andro_familydetect.py` ha guadagnato un metodo `SourceScan()` che scansiona i file sorgente decompilati sotto `TargetAPK/sources/` confrontandoli con `SourcePatterns` definiti in `family.json`. Tre nuove famiglie aggiunte a `Systems/Android/family.json`: **Cerberus**, **Anubis**, **EventBot** (pattern derivati da regole YARA pubblicate).
- [X] Interfaccia web: i risultati dell’analisi PCAP vengono ora renderizzati con gestori di pannelli dedicati — `http_requests` e `suspicious_connections` vengono renderizzati come tabelle appropriate; i dati di triage di `carved_executables` vengono renderizzati su pannelli strutturati (coppie chiave-valore info base, tabella sezioni PE, lista import sospetti, liste IoC incorporate) invece di dizionari stringati grezzi.
- [X] Interfaccia web: preset "PCAP / Network Traffic" rimosso; i file PCAP vengono gestiti in modo trasparente dal preset "Standard Analysis" esistente tramite rilevamento automatico `magic.from_file()`.
<b>25/02/2026</b>
- [X] NUOVO: Aggiunto supporto per l’analisi dei file collegamento Windows (`.lnk`) tramite `--analyze` (`Modules/lnk_analyzer.py`). Analizza il formato binario MS-SHLLINK senza dipendenze esterne: estrae percorso target, argomenti della riga di comando, directory di lavoro, posizione icona, timestamp (FILETIME), ShowCommand, hotkey e condivisione di rete. Rileva indicatori sospetti (finestra nascosta/minimizzata, argomenti eccessivamente lunghi, payload Base64, percorsi UNC, target temp/AppData, spoofing icona) e binari LOLBAS. La scansione dei pattern per categoria (Execution / Persistence / Defense Evasion / Download/Network / Obfuscation) opera per campo e riporta il valore completo del campo per ogni corrispondenza — nessun troncamento della finestra di contesto. Incluso il confronto con regole YARA.
- [X] Correzione bug analizzatore AI: il modello configurato (es. `kimi-k2.5:cloud` in `multiple.conf`) viene ora sempre provato per primo; i modelli locali scoperti vengono usati solo come fallback. In precedenza, `SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL` declassava il modello configurato dietro quelli locali, causando il consumo dell’intero budget di tempo prima di raggiungere il modello previsto.
- [X] Correzione bug analizzatore AI: il timeout per chiamata di generazione HTTP non è più limitato da `SC0PE_AI_HTTP_PROBE_TIMEOUT` (che è inteso solo per il probing leggero dell’elenco modelli). Le chiamate di generazione ora utilizzano correttamente `SC0PE_AI_OLLAMA_HTTP_TIMEOUT` come limite superiore.
- [X] Correzione bug analisi MSI: la tabella delle statistiche viene ora sempre stampata dopo l’analisi di un Installer Microsoft. In precedenza, quando l’MSI non poteva essere analizzato come PE nativo (percorso di scansione di stringhe di fallback), `statistics_method()` veniva saltato del tutto. I campi specifici PE (Time Date Stamp, IMPHASH) vengono omessi correttamente quando il file non è un PE autonomo.
- [X] NUOVO: Aggiunto supporto per l’analisi di file HTML (`.html`, `.htm`), JavaScript (`.js`) e HTA/Applicazione HTML (`.hta`) tramite `--analyze`. L’analisi è gestita dal nuovo modulo `Modules/html_script_analyzer.py` (estratto da `document_analyzer.py`). L’analisi HTML/JS copre pattern di codice dannoso, offuscamento, rete, esecuzione, shell/Node.js, filesystem e indicatori di persistenza con suggerimenti di decoding Base64 e scansione YARA. L’analisi HTA esegue controlli completi a livello HTML (pattern di codice dannoso, URL, iframe, PowerShell) più scansione di pattern di blocchi script inline con rilevamento automatico della lingua VBScript/JScript. Questi tipi di file non sono supportati da `--docs`.
<b>21/02/2026</b>
- [X] L’analizzatore statico Linux ora esegue la mappatura automatica MITRE ATT&CK e memorizza i risultati nei campi del report: `mitre_attack`, `mitre_technique_count`, `mitre_api_match_count`.
- [X] L’output MITRE viene ora mostrato nell’interfaccia web come tabelle dettagliate di tattiche/tecniche.
- [X] Il triage dei permessi Android è stato aggiornato a 3 stati: `Dangerous`, `Special`, `Info`; il report JSON ora include `permission_summary`.
- [X] La pagina del report dell’interfaccia web ora renderizza i permessi Android in una sezione dedicata con badge di stato.
- [X] `Systems/Android/perms.json` è stato ampliato/normalizzato con permessi Android moderni (incluse aggiunte Android 12+/13+).
- [X] L’analizzatore PowerShell ora scrive gli output Base64 decodificati in un singolo file aggregato: `qu1cksc0pe_decoded_b64_values.txt`.
- [X] Il sanitizzatore IoC AI ora filtra i domini whitelist/legittimi utilizzando `Systems/Multiple/whitelist_domains.txt` (abilitato per impostazione predefinita).
- [X] L’analizzatore di archivi ora supporta l’esportazione del report JSON (`--archive --report`) e l’analisi del report AI (`--archive --ai`).
# Disponibile su
<img width="400" src="https://assets.kitploit.com/production/public/readmes/4814/6e786826cb6cbdb4116d3f7931890a49acbcb1a8136a9123693c01a21b040ade.png" alt="logo"><img width="400" src="https://assets.kitploit.com/production/public/readmes/4814/36ee8416e0cf220755abe557e17031ebe2c2f0c6736b80ed352d1d05680a6fec.jpg" alt="logo">
<img width="400" src="https://assets.kitploit.com/production/public/readmes/4814/36561437993a4ffea356397281ddc6617ab534bfaabc69002d9e50135f516e62.png" alt="logo">
<img width="400" src="https://assets.kitploit.com/production/public/readmes/4814/66da6e65cdc858e3a7f08d6aad8933e7acbbfb44e9c8bc1b4c358e1fdbfe351d.png" alt="logo">
# Sistemi consigliati
- [X] Parrot OS
- [X] Kali Linux
- [X] Windows 10 o 11
<br><b><i>E anche altre distribuzioni Linux come Kali/Parrot</i></b>
# Configurazione e Installazione
> [!NOTE]
> Se incontri problemi con i moduli Python, la creazione di un ambiente virtuale Python (python_venv) dovrebbe risolverli.
> Per una configurazione dettagliata e risoluzione dei problemi (dipendenze, uso di Docker, note su Windows), vedi la <a href="https://zread.ai/CYB3RMX/Qu1cksc0pe/1-overview">documentazione di panoramica del progetto</a>.
> La selezione del modello AI è manuale: imposta `[Ollama] model` in `Systems/Multiple/multiple.conf` con il modello esatto che desideri utilizzare.```bash
# First you need to clone Qu1cksc0pe with this command
git clone --depth 1 https://github.com/CYB3RMX/Qu1cksc0pe
# After cloning the repository YOU MUST create a python virtual environment (for handling python modules)
virtualenv -p python3 sc0pe_venv
source sc0pe_venv/bin/activate
# You can simply execute the following command it will do everything for you!
bash setup.sh
#
# setup.sh also installs required system tools (e.g. adb, strings, unzip, 7z) and sets up JADX.
# If you want to install Qu1cksc0pe on your system just execute the following commands.
python qu1cksc0pe.py --install # Optional
# To prevent interpreter errors after installation, use dos2unix.
dos2unix /usr/bin/qu1cksc0pe
# Or you can use Qu1cksc0pe from Docker!
docker build -t qu1cksc0pe .
docker run -it --rm -v $(pwd):/data qu1cksc0pe:latest --file /data/suspicious_file --analyze
# For Windows systems you need to execute the following command (Powershell)
# PS C:\Users\user\Desktop\Qu1cksc0pe> .\setup.ps1
#
# setup.ps1 handles winget dependency fallback, Python + 7-Zip setup,
# Sysinternals strings EULA acceptance, and resilient Ollama installation.
# If cloud model auth is needed, run:
# ollama signin
# ollama pull kimi-k2.5:cloud
Puoi modificare alcuni comportamenti dell'analizzatore tramite variabili d'ambiente (utili per CI, riproducibilità o controllo delle dimensioni/tempo di elaborazione dei report).
Esempio Linux/macOS (bash/zsh)```bash SC0PE_ANDROID_REPORT_DETAILED=1 python qu1cksc0pe.py --file app.apk --analyze --report
**Esempio Windows (PowerShell)**```powershell
$env:SC0PE_ANDROID_REPORT_DETAILED="1"
python .\\qu1cksc0pe.py --file app.apk --analyze --report
Descrizione: Puoi effettuare analisi di base e triage sui tuoi campioni.
Utilizzo: python qu1cksc0pe.py --file suspicious_file --analyze

Descrizione: Con questa funzione puoi analizzare le risorse di un dato file. Inoltre puoi rilevare ed estrarre payload incorporati da campioni malware come AgentTesla, Formbook, ecc.
Efficace contro:
Utilizzo: python qu1cksc0pe.py --file suspicious_file --resource
[!NOTE] La scansione delle risorse APK Android è stata spostata nell'analizzatore Android. Usa:
python qu1cksc0pe.py --file app.apk --analyze --reportIl rapporto JSON includeresource_scan. ImpostaSC0PE_ANDROID_REPORT_DETAILED=1per mantenere più dettagli nel rapporto.
Descrizione: Puoi verificare se il valore hash del file dato è nel database integrato di hash malware. Puoi anche scansionare le tue directory con questa funzione.
Utilizzo: python qu1cksc0pe.py --file suspicious_file --hashscan

Argomenti Supportati:
--hashscan--packerUtilizzo: python qu1cksc0pe.py --folder FOLDER --hashscan

Contenuti del Rapporto:
Categorie di MinacciaRilevamentiRapporti IDS CrowdsourcedUtilizzo per --vtFile: python qu1cksc0pe.py --file suspicious_file --vtFile
[!NOTE] Nel flusso dell'interfaccia web, le preimpostazioni
Analisi Standard,DocumentoeArchivioeseguono anche una ricerca VirusTotal in background e mostrano il risultato nella pagina del rapporto.

Descrizione: Questa funzione può eseguire un'ispezione approfondita dei file di documenti forniti. Ad esempio: Puoi rilevare ed estrarre facilmente possibili collegamenti maligni o exploit/payload incorporati dal tuo file di documento sospetto!
Efficace contro:
Utilizzo: python qu1cksc0pe.py --file suspicious_document --docs

Descrizione: Analizza gli script batch di Windows per comandi sospetti, pattern di payload codificati, URL/domini/IP e corrispondenze di regole.
Utilizzo: python qu1cksc0pe.py --file suspicious_script.bat --analyze --report

Descrizione: Con questa funzione puoi effettuare controlli per file sospetti all'interno di file archivio.
Efficace contro:
Utilizzo: python qu1cksc0pe.py --file suspicious_archive_file --archive
Con rapporto: python qu1cksc0pe.py --file suspicious_archive_file --archive --report
Con supporto AI: python qu1cksc0pe.py --file suspicious_archive_file --archive --ai
[!NOTE] Il supporto per archivi ACE richiede che
7z/7zzsia installato (gli script di installazione lo installano sui sistemi supportati).
Descrizione: Con questa funzione puoi rilevare ed estrarre file eseguibili incorporati (.exe, .elf) dal file dato. Puoi anche analizzare file grandi (anche 1GB o più) ed estrarre campioni malware reali da essi (analisi di file pompati).
Utilizzo: python qu1cksc0pe.py --file suspicious_file --sigcheck


Descrizione: La mappatura MITRE ATT&CK viene generata automaticamente durante l'analisi statica basata su API/funzioni/pattern rilevati.
Efficace contro:
Utilizzo: python qu1cksc0pe.py --file suspicious_file --analyze

Descrizione: L'analisi dei permessi Android ora classifica i permessi come Pericolosi, Speciali o Info e scrive un riepilogo aggregato permission_summary nei rapporti JSON.
Utilizzo: python qu1cksc0pe.py --file suspicious_app.apk --analyze --report
[!NOTE] Nella pagina del rapporto dell'interfaccia web, i permessi Android sono mostrati in una sezione dedicata con contatori e badge di stato per permesso.
Descrizione: Puoi ottenere informazioni sul linguaggio di programmazione dal file dato.
Utilizzo: python qu1cksc0pe.py --file suspicious_executable --lang

Descrizione: Puoi usare Qu1cksc0pe in modalità riga di comando.
Utilizzo: python qu1cksc0pe.py --console

[!NOTE] Devi collegare un dispositivo virtuale o fisico al tuo computer.
Utilizzo: python qu1cksc0pe.py --watch
https://github.com/user-attachments/assets/7b27abb9-f18e-4611-8bdd-cd65106b5cf0
Descrizione: Il flusso dinamico Linux è basato su menu e ti permette di scegliere l'emulazione o il monitoraggio live dei processi.
Utilizzo: python qu1cksc0pe.py --watch
Dopo aver selezionato Linux:
1: Emulazione binaria (ambiente isolato).2: Monitoraggio PID.Note:
qemu (se Docker non è disponibile).
Utilizzo: python qu1cksc0pe.py --watch
https://github.com/CYB3RMX/Qu1cksc0pe/assets/42123683/a2c84b8f-c12c-47ac-96e9-c345aeda1f54
| File | Tipo di Analisi |
|---|
| Eseguibili Windows (.exe, .dll, .msi, .bin) | Static, Dynamic |
| Eseguibili Linux (.elf, .bin) | Static, Dynamic |
| Eseguibili MacOS (mach-o) | Static |
| File Android (.apk, .jar, .dex) | Static, Dynamic (per ora solo .apk) |
| Binari Golang (Linux) | Static |
| File Documento | Static |
| Famiglia VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm) | Static (--docs) |
| Documenti HTML (.html, .htm) | Static (--analyze) |
| JavaScript (.js) | Static (--analyze) |
| HTA / Applicazione HTML (.hta) | Static (--analyze) |
| Script Batch Windows (.bat, .cmd) | Static (--analyze) |
| Collegamento Windows (.lnk) | Static (--analyze) |
| File Archivio (.zip, .rar, .ace) | Static |
| File PCAP (.pcap) | Static |
| Script Powershell | Static |
| File E-Mail (.eml) | Static |
| Variable | Default | What It Does |
|---|
SC0PE_ANDROID_REPORT_DETAILED | 0 | L'analizzatore Android JSON diventa più verboso (mantiene campi più grandi e limiti più alti). Include più dettagli sotto resource_scan, e conserva i grandi campi duplicati come code_patterns più spesso. |
SC0PE_WINDOWS_REPORT_DETAILED | 0 | L'analizzatore Windows memorizza le liste API per categoria in modo più dettagliato (invece dei soli nomi API unici). |
SC0PE_AUTO_DECRYPT_CHAIN | 0 | Analizzatore documenti: quando la decifratura di un documento Office ha successo, esegue automaticamente un'analisi sull'output decifrato (al meglio). |
SC0PE_AI_INTERESTING_PATTERNS_MAX_KEYS | 25 | Analizzatore AI: limita quante chiavi da interesting_string_patterns sono incluse nel prompt LLM. |
SC0PE_AI_INTERESTING_PATTERNS_MAX_VALUES | 30 | Analizzatore AI: limita la dimensione della lista per ogni chiave di interesting_string_patterns nel prompt LLM. |
SC0PE_AI_INCLUDE_TEMP_EXCERPT | 0 | Analizzatore AI: include l'estratto grezzo di temp.txt nel prompt quando impostato a 1 (predefinito è la modalità analizzata/riassunta senza estratto grezzo). |
SC0PE_AI_TEMP_TXT_EXCERPT_CHARS | 800 | Analizzatore AI: limite di caratteri per l'estratto grezzo di temp.txt (usato quando SC0PE_AI_INCLUDE_TEMP_EXCERPT=1). |
SC0PE_AI_TEMP_TXT_MAX_STRINGS | 50 | Analizzatore AI: limita il numero di stringhe significative selezionate da temp.txt analizzato. |
SC0PE_AI_TEMP_TXT_MIN_LEN | 6 | Analizzatore AI: lunghezza minima per una stringa significativa estratta da temp.txt. |
SC0PE_AI_TEMP_TXT_MAX_LEN | 180 | Analizzatore AI: lunghezza massima per una stringa significativa estratta da temp.txt. |
SC0PE_AI_TEMP_PARSE_MAX_BYTES | 2097152 | Analizzatore AI: byte massimi da analizzare da temp.txt durante la creazione di prove compatte. |
SC0PE_AI_TEMP_PARSE_MAX_LINES | 12000 | Analizzatore AI: righe massime da analizzare da temp.txt. |
SC0PE_AI_TEMP_SAMPLE_LINES | 2500 | Analizzatore AI: dimensione del campione usata per il punteggio delle stringhe significative. |
SC0PE_AI_TEMP_IOC_CAP | 40 | Analizzatore AI: limite per i candidati IoC analizzati da temp.txt. |
SC0PE_AI_TEMP_IOC_PROMPT_MAX | 20 | Analizzatore AI: massimo valore IoC analizzato per tipo inviato al prompt LLM. |
SC0PE_AI_MAX_REPORT_CHARS | 180000 | Analizzatore AI: soglia per la modalità prompt del rapporto completo; rapporti più grandi vengono compressi automaticamente. |
SC0PE_AI_COMPACT_MAX_LIST_ITEMS | 40 | Analizzatore AI: limite di campionamento delle liste in modalità rapporto compatto. |
SC0PE_AI_COMPACT_MAX_STR | 220 | Analizzatore AI: lunghezza massima della stringa per campo in modalità rapporto compatto. |
SC0PE_AI_COMPACT_MAX_DEPTH | 4 | Analizzatore AI: limite di profondità annidata in modalità rapporto compatto. |
SC0PE_AI_OLLAMA_HTTP_TIMEOUT | 60 | Analizzatore AI: timeout chiamata HTTP Ollama (secondi). |
SC0PE_AI_HTTP_PROBE_TIMEOUT | 20 | Analizzatore AI: breve timeout di sonda prima della chiamata di generazione HTTP completa (secondi). |
SC0PE_AI_OLLAMA_CLI_TIMEOUT | 90 | Analizzatore AI: timeout chiamata CLI Ollama (secondi). |
SC0PE_AI_TOTAL_BUDGET | 120 | Analizzatore AI: budget totale di generazione tra tentativi/fallback (secondi). |
SC0PE_AI_OLLAMA_NUM_PREDICT | 700 | Analizzatore AI: budget token di generazione predefinito per chiamata Ollama. |
SC0PE_AI_OLLAMA_RETRY_NUM_PREDICT | 1400 | Analizzatore AI: budget token di generazione per tentativo quando l'output sembra troncato. |
SC0PE_AI_OLLAMA_NUM_CTX | 8192 | Analizzatore AI: impostazione finestra contesto Ollama. |
SC0PE_AI_DISABLE_THINK | 1 | Analizzatore AI: invia think=false (se supportato) e rimuove artefatti di pensiero dall'output visualizzato/salvato. |
SC0PE_AI_ALLOW_MODEL_FALLBACK | 1 | Analizzatore AI: quando 1, può provare modelli Ollama disponibili localmente se il modello configurato fallisce/non è disponibile. |
SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL | 1 | Analizzatore AI: preferisci modelli locali rispetto a modelli contrassegnati come cloud quando esistono opzioni locali. |
SC0PE_AI_SKIP_CLOUD_CLI | 1 | Analizzatore AI: salta i modelli contrassegnati come cloud per i tentativi di fallback CLI. |
SC0PE_AI_MAX_MODEL_CANDIDATES | 4 | Analizzatore AI: numero massimo di modelli candidati da provare nella catena di fallback. |
SC0PE_AI_FILTER_WHITELIST_DOMAINS | 1 | Sanitizer IoC AI: filtra domini legittimi/whitelistati usando Systems/Multiple/whitelist_domains.txt. |
SC0PE_AI_ALLOW_SHORT_DOMAINS | 0 | Sanitizer IoC: permette domini SLD molto brevi (disabilitato per default per ridurre falsi positivi). |
SC0PE_AI_MIN_SLD_LEN | 4 | Sanitizer IoC: lunghezza minima dell'etichetta registrabile per la validazione del dominio. |
SC0PE_AI_ALLOW_FILELIKE_TLDS | 0 | Sanitizer IoC: quando 0, filtra pseudo-domini simili a file come sheet1.xml. |
SC0PE_AI_KEEP_LOCAL_PATHS | 0 | Sanitizer IoC: quando 0, rimuove i percorsi della macchina di analisi locale da file_paths. |
SC0PE_DOC_AUTO_EXTRACT_MACROS | 1 | Analizzatore documenti: estrae automaticamente le macro VBA/XLM rilevate nell'output del rapporto (0 disabilita). |
SC0PE_REPORT_MAX_MACRO_CHARS | 50000 | Analizzatore documenti: limite di testo per macro usato durante il salvataggio del contenuto delle macro estratte nel rapporto JSON. |
SC0PE_EMAIL_DNSBL_FILTER_NOISY | 1 | Analizzatore email: filtra i provider DNSBL rumorosi per ridurre i falsi positivi. |
SC0PE_EMAIL_DNSBL_ALLOW_UNKNOWN | 0 | Analizzatore email: include/esclude risultati DNSBL con categoria sconosciuta. |
SC0PE_EMAIL_DNSBL_NOISY_PROVIDERS | unset | Analizzatore email: provider DNSBL extra separati da virgola da trattare come rumorosi. |
SC0PE_AUTO_CLEANUP_ATTACHMENTS | unset | Analizzatore email: imposta 1 per eliminazione automatica, 0 per mai eliminare, non impostato per richiesta interattiva. |
OLLAMA_HOST | http://127.0.0.1:11434 | Backend di analisi report AI (Ollama). Imposta questo se Ollama è remoto o su un host/porta diverso. |
JAVA_HOME | unset | Analizzatore Android: aiuta a localizzare il runtime Java per JADX. Imposta questo se Java è installato ma non rilevato. |