
Toolkit Python per l'analisi di documenti MS OLE2 e Office, estrazione di macro VBA, rilevamento di exploit e analisi forense di file di archiviazione strutturati.
oletools è un pacchetto di strumenti Python per analizzare file Microsoft OLE2 (noti anche come Structured Storage, Compound File Binary Format o Compound Document File Format), come documenti Microsoft Office 97-2003, file MSI o messaggi di Outlook, principalmente per l'analisi di malware, la computer forensics e il debugging. Si basa sul parser olefile.
Fornisce anche strumenti per analizzare file RTF e file basati sul formato OpenXML (ovvero OOXML) come documenti MS Office 2007+, file XPS o MSIX.
Ad esempio, oletools può rilevare, estrarre e analizzare macro VBA, oggetti OLE, macro di Excel 4 (XLM) e collegamenti DDE.
Vedere http://www.decalage.info/python/oletools per maggiori informazioni.
Collegamenti rapidi: Home page - Download/Installazione - Documentazione - Segnala problemi/suggerimenti/domande - Contatta l'autore - Repository - Aggiornamenti su Twitter Cheatsheet
Nota: python-oletools non è correlato a OLETools pubblicato da BeCubed Software.
Vedere il changelog completo per maggiori informazioni.
oletools è utilizzato da numerosi progetti e servizi online di analisi malware, tra cui ACE, ADAPT, Anlyz.io, AssemblyLine, Binary Refinery, CAPE, CinCan, Cortex XSOAR (Palo Alto), Cuckoo Sandbox, DARKSURGEON, Deepviz, DIARIO, dridex.malwareconfig.com, EML Analyzer, EXPMON, FAME, FLARE-VM, GLIMPS Malware, Hybrid-analysis.com, InQuest Labs, IntelOwl, Joe Sandbox, Laika BOSS, MacroMilter, mailcow, malshare.io, malware-repo, Malware Repository Framework (MRF), MalwareBazaar, olefy, Pandora, PeekabooAV, pcodedmp, PyCIRCLean, QFlow, Qu1cksc0pe, Tylabs QuickSand, REMnux, Snake, SNDBOX, Splunk add-on for MS O365 Email, SpuriousEmu, Strelka, stoQ, Sublime Platform/MQL, Subparse, TheHive/Cortex, ThreatBoook, TSUGURI Linux, Vba2Graph, Viper, ViperMonkey, YOMI, e probabilmente VirusTotal, FileScan.IO. E un bel po' di altri progetti su GitHub. (Per favore contattatemi) se conoscete o avete un progetto che utilizza oletools)
Il metodo consigliato per scaricare e installare/aggiornare l'ultima versione stabile di oletools è utilizzare pip:
sudo -H pip install -U oletools[full]pip install -U oletools[full]Questo dovrebbe creare automaticamente script da riga di comando per eseguire ciascuno strumento da
qualsiasi directory: olevba, mraptor, rtfobj, ecc.
La parola chiave [full] significa che verranno installate tutte le dipendenze opzionali, come XLMMacroDeobfuscator.
Se preferite una versione più leggera senza dipendenze opzionali, togliete semplicemente [full] dalla riga di comando.
Per ottenere invece l'ultima versione di sviluppo:
sudo -H pip install -U https://github.com/decalage2/oletools/archive/master.zippip install -U https://github.com/decalage2/oletools/archive/master.zipConsultate la documentazione per altre opzioni di installazione.
L'ultima versione della documentazione è disponibile online, altrimenti una copia è fornita nella sottocartella doc del pacchetto.
Questo è un progetto open-source personale, sviluppato nel mio tempo libero. Ogni contributo, suggerimento, feedback o segnalazione di bug è benvenuto.
Per suggerire miglioramenti, segnalare un bug o qualsiasi problema, utilizzate la pagina di segnalazione dei problemi, fornendo tutte le informazioni e i file necessari per riprodurre il problema.
Potete anche contattare l'autore direttamente per fornire feedback.
Il codice è disponibile in un repository GitHub. Potete utilizzarlo per inviare miglioramenti tramite fork e pull request.
Questa licenza si applica al pacchetto python-oletools, ad eccezione della cartella thirdparty che contiene file di terze parti pubblicati con la propria licenza.
Il pacchetto python-oletools è copyright (c) 2012-2024 Philippe Lagadec (http://www.decalage.info)
Tutti i diritti riservati.
La ridistribuzione e l'uso in forma sorgente e binaria, con o senza modifiche, sono consentiti a condizione che siano soddisfatte le seguenti condizioni:
QUESTO SOFTWARE È FORNITO DAI TITOLARI DEL COPYRIGHT E DAI CONTRIBUTORI "COSÌ COM'È" E QUALSIASI GARANZIA ESPLICITA O IMPLICITA, INCLUSO, MA NON LIMITATO A, LE GARANZIE IMPLICITE DI COMMERCIABILITÀ E IDONEITÀ PER UNO SCOPO PARTICOLARE SONO DECLINATE. IN NESSUN CASO IL TITOLARE DEL COPYRIGHT O I CONTRIBUTORI SARANNO RESPONSABILI PER QUALSIASI DANNO DIRETTO, INDIRETTO, INCIDENTALE, SPECIALE, ESEMPLARE O CONSEQUENZIALE (INCLUSO, MA NON LIMITATO A, PROCURA DI BENI O SERVIZI SOSTITUTIVI; PERDITA DI UTILIZZO, DATI O PROFITTI; O INTERRUZIONE DELL'ATTIVITÀ) COMUNQUE CAUSATO E SOTTO QUALSIASI TEORIA DI RESPONSABILITÀ, SIA PER CONTRATTO, RESPONSABILITÀ CIVILE O ILLECITO (INCLUSO NEGLIGENZA O ALTRO) DERIVANTE IN QUALSIASI MODO DALL'USO DI QUESTO SOFTWARE, ANCHE SE AVVISATI DELLA POSSIBILITÀ DI TALI DANNI.
olevba contiene codice sorgente modificato dal progetto officeparser, pubblicato sotto la seguente Licenza MIT:
officeparser è copyright (c) 2014 John William Davison
Con la presente viene concessa autorizzazione, gratuitamente, a chiunque ottenga una copia di questo software e dei file di documentazione associati (il "Software"), di trattare il Software senza restrizioni, inclusi, senza limitazione, i diritti di utilizzare, copiare, modificare, unire, pubblicare, distribuire, concedere in sublicenza e/o vendere copie del Software, e di permettere alle persone a cui il Software è fornito di fare altrettanto, alle seguenti condizioni:
L'avviso di copyright sopra riportato e questa nota di autorizzazione devono essere inclusi in tutte le copie o parti sostanziali del Software.
IL SOFTWARE VIENE FORNITO "COSÌ COM'È", SENZA GARANZIA DI ALCUN TIPO, ESPLICITA O IMPLICITA, INCLUSO MA NON LIMITATO ALLE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UNO SCOPO PARTICOLARE E NON VIOLAZIONE. IN NESSUN CASO GLI AUTORI O I TITOLARI DEL COPYRIGHT SARANNO RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, SIA PER AZIONE CONTRATTUALE, ILLECITO O ALTRO, DERIVANTE DA, O IN CONNESSIONE CON IL SOFTWARE O L'USO O ALTRE OPERAZIONI NEL SOFTWARE.