QuickSand.io
Per QuickSand Versione 2 scritta in Python con supporto all'analisi PDF, vedere quicksand.io.
QuickSand Versione 1 Lite non è più in sviluppo attivo.
QuickSand è un framework compatto in C per analizzare documenti sospetti di malware per 1) identificare exploit in flussi di diverse codifiche, 2) localizzare ed estrarre eseguibili incorporati. Grazie alla capacità di localizzare eseguibili offuscati incorporati, QuickSand può rilevare documenti che contengono exploit zero-day o offuscati sconosciuti.
- doc, docx, docm, rtf, etc
- ppt, pptx, pps, ppsx, etc
- xls, xlsx, etc
- mime mso
- eml email
- Tutti i precedenti, più PDF.
- Qualsiasi formato di documento come HWP.
Versione Lite - Licenza MPLv2
- Dizionario di chiavi fino a 256 byte XOR
- Bitwise ROL, ROR, NOT
- Cifrario matematico per addizione o sottrazione
- Estrazione di eseguibili: Windows, Mac, Linux, VBA
- Ricerca exploit
- Pre-elaborazione RTF
- Estrazione stream esadecimale
- Estrazione stream Base64
- Estrazione Zip incorporato
- Estrazione ExOleObjStgCompressedAtom
- Decodifica zLib
- Decodifica XML Mime MSO
- Decodifica OpenXML (decompressione)
- Firme Yara incluse: eseguibili, contenuti attivi, exploit CVE 2014 e precedenti
Risultati di esempio e maggiori informazioni post del blog
Versione Completa - Licenza Commerciale
- Criptanalisi delle chiavi da 1 a 1024 byte in fattori di 2; o una dimensione dispari specificata da 1 a 1024 byte
- Ricerca brute force XOR con zerospazio di 1 byte non sostituito
- Cifrario XOR Look Ahead
- Più firme Yara incluse: Tutte quelle della versione Lite più gli exploit più recenti 2014-2016 per l'identificazione CVE
- Prova la versione completa online su QuickSand.io
Dipendenze (non incluse)
- Yara 3.4+
- zlib 1.2.1+
- libzip 1.1.1+
Componenti distribuiti con licenza propria
- MD5 di RSA Data Security, Inc.
- SHA1 di Paul E. Jones
- SHA2 di Aaron D. Gifford
- jWrite di TonyWilk per output JSON
- tinydir di Cong Xu, Baudouin Feildel per l'elaborazione delle directory
Avvio Rapido
- ./build.sh
- ./quicksand.out -h
- ./quicksand.out malware.doc
Documentazione
QuickSand.io
Copyright, Licenza e Marchio
Il logo dell'applicazione QuickSand è Copyright 2016 Tylabs e il suo utilizzo richiede il permesso scritto dell'autore.
Il codice sorgente quicksand.c, libqs.h, libqs.c e le firme Yara, salvo dove indicato, sono Copyright 2016 Tylabs.
Vedere la Mozilla Public License Version 2.0 inclusa per le informazioni sulla licenza.