
oletools è un pacchetto di strumenti Python per analizzare
file Microsoft OLE2
(noti anche come Structured Storage, Compound File Binary Format o Compound Document File Format),
come documenti Microsoft Office 97-2003, file MSI o messaggi di Outlook, principalmente per l'analisi di malware,
la computer forensics e il debugging.
Si basa sul parser olefile.
Fornisce anche strumenti per analizzare file RTF e file basati sul formato OpenXML
(ovvero OOXML) come documenti MS Office 2007+, file XPS o MSIX.
Ad esempio, oletools può rilevare, estrarre e analizzare macro VBA, oggetti OLE, macro di Excel 4 (XLM) e collegamenti DDE.
Vedere http://www.decalage.info/python/oletools per maggiori informazioni.
Collegamenti rapidi:
Home page -
Download/Installazione -
Documentazione -
Segnala problemi/suggerimenti/domande -
Contatta l'autore -
Repository -
Aggiornamenti su Twitter
Cheatsheet
Nota: python-oletools non è correlato a OLETools pubblicato da BeCubed Software.
Novità
- 2025-05-22 v0.60.3:
- olevba:
- risolto un problema di sicurezza nella visualizzazione CLI quando sono presenti codici di escape ANSI (PR #873)
- file crittografati: la password viene ora segnalata nei log, aggiunta opzione --decrypted_dir (PR #842)
- 2024-07-02 v0.60.2:
- olevba:
- risolto un bug in open_slk (issue #797, PR #769)
- risolto un bug dovuto al nuovo record PROJECTCOMPATVERSION nel flusso dir (PR #723, issues #700, #701, #725, #791, #808, #811, #833)
- oleobj: risolto SyntaxError con Python 3.12 (PR #855), SyntaxWarning (PR #774)
- rtfobj: risolto SyntaxError con Python 3.12 (PR #854)
- clsid: aggiunti CLSID per MSI, Zed
- ftguess: aggiunti formati MSI, PNG e OneNote
- pyxswf: risolta compatibilità con Python 3.12 (PR #841, issue #813)
- setup/requirements: permesso pyparsing 3 per risolvere problemi di installazione (PR #812, issue #762)
- 2022-05-09 v0.60.1:
- olevba:
- risolto un bug nella chiamata a XLMMacroDeobfuscator (PR #737)
- rimosso la parola chiave "sample" che causava falsi positivi
- oleid: risolto problema di inizializzazione OleID (issue #695, PR #696)
- oleobj:
- aggiunta rilevazione semplice dello stadio iniziale di CVE-2021-40444
- aggiunta rilevazione per customUI onLoad
- migliorata gestione di nomi di file errati nel pacchetto OLE (PR #451)
- rtfobj: risolto codice per trovare URL in oggetti OLE2Link per Py3 (issue #692)
- ftguess:
- aggiunti formati PowerPoint e XPS (PR #716)
- risolto problema con XPS e documenti malformati (issue #711)
- aggiunto formato XLSB (issue #758)
- migliorato il logging con il modulo comune log_helper (PR #449)
- 2021-06-02 v0.60:
- ftguess: nuovo strumento per identificare formati e contenitori di file (issue #680)
- oleid: (issue #679)
- ogni indicatore ora ha un livello di rischio
- chiama ftguess per identificare i formati di file
- chiama olevba+mraptor per rilevare e analizzare macro VBA+XLM
- olevba:
- quando XLMMacroDeobfuscator è disponibile, lo utilizza per estrarre e deofuscare macro XLM
- rtfobj:
- utilizza ftguess per identificare il tipo di file del pacchetto OLE (issue #682)
- risolto bug in re_executable_extensions
- crypto: aggiunta password trasparente di PowerPoint '/01Hannes Ruescher/01' (issue #627)
- setup: XLMMacroDeobfuscator, xlrd2 e pyxlsb2 aggiunti come dipendenze opzionali
Vedere il changelog completo per maggiori informazioni.
Strumenti:
Strumenti per analizzare documenti dannosi
- oleid: per analizzare file OLE e rilevare caratteristiche specifiche solitamente presenti in file dannosi.
- olevba: per estrarre e analizzare il codice sorgente delle macro VBA da documenti MS Office (OLE e OpenXML).
- MacroRaptor: per rilevare macro VBA dannose
- msodde: per rilevare ed estrarre collegamenti DDE/DDEAUTO da documenti MS Office, RTF e CSV
- pyxswf: per rilevare, estrarre e analizzare oggetti Flash (SWF) che potrebbero
essere incorporati in file come documenti MS Office (es. Word, Excel) e RTF,
particolarmente utile per l'analisi di malware.
- oleobj: per estrarre oggetti incorporati da file OLE.
- rtfobj: per estrarre oggetti incorporati da file RTF.
Strumenti per analizzare la struttura dei file OLE
- olebrowse: una semplice GUI per navigare file OLE (es. documenti MS Word, Excel, Powerpoint), per
visualizzare ed estrarre singoli flussi di dati.
- olemeta: per estrarre tutte le proprietà standard (metadati) da file OLE.
- oletimes: per estrarre i timestamp di creazione e modifica di tutti i flussi e le aree di memorizzazione.
- oledir: per visualizzare tutte le voci di directory di un file OLE, incluse le voci libere e orfane.
- olemap: per visualizzare una mappa di tutti i settori in un file OLE.