
オールインワンのマルウェア解析ツール。
取得できる情報:
Qu1cksc0peは、疑わしいファイルに関するさらに多くの情報を取得し、ユーザーがそのファイルの機能を理解するのに役立ちます。
| ファイル | 解析タイプ |
|---|---|
| Windows Executables (.exe, .dll, .msi, .bin) | 静的, 動的 |
| Linux Executables (.elf, .bin) | 静的, 動的 |
| MacOS Executables (mach-o) | 静的 |
| Android Files (.apk, .jar, .dex) | 静的, 動的(現時点では.apkのみ) |
| Golang Binaries (Linux) | 静的 |
| Document Files | 静的 |
| VBScript/VBA Family (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm) | 静的(--docs) |
| HTML Documents (.html, .htm) | 静的(--analyze) |
| JavaScript (.js) | 静的(--analyze) |
| HTA / HTML Application (.hta) | 静的(--analyze) |
| Windows Batch Scripts (.bat, .cmd) | 静的(--analyze) |
| Windows Shortcut (.lnk) | 静的(--analyze) |
| Archive Files (.zip, .rar, .ace) | 静的 |
| PCAP Files (.pcap) | 静的 |
| Powershell Scripts | 静的 |
| E-Mail Files (.eml) | 静的 |
python qu1cksc0pe.py --file suspicious_file --analyze
(no input provided)```bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

03/03/2026
build_deb.sh):.debのpost-installでJADX v1.5.3のダウンロード、Ollamaのインストール、pyOneNoteのpipインストールがバンドルされるようになり、新しいKali/Parrotシステムが手動での事後セットアップなしで完全に機能するようになりました。default-jre-headless、unzip、curl | wgetに依存。adb/strace/ltraceはRecommendsに移動(これらがないシステムではブロックされません)。qu1cksc0pe.py、apkAnalyzer.py、emulator.py、pcap_analyzer.py、email_analyzer.py全体のサブプロセスのモジュール起動呼び出しが、shutil.which("python3")の代わりにsys.executableを使用するようになりました。以前は、virtualenv内で起動されたサブアナライザーがシステムのPythonにフォールバックし、pipでインストールされたすべての依存関係(puremagic、androguard、pyaxmlparserなど)に対してModuleNotFoundErrorを発生させていました。apkAnalyzer.py — resolve_decompiler_path()とis_valid_jadx_launcher()が/opt/Qu1cksc0pe/jadx/lib/ディレクトリのスキャン時にPermissionErrorをキャッチし、os.access()チェックにフォールバックするようになりました。以前は、通常ユーザーとして実行され、JADXがrootによってインストールされている場合、ツールは処理されない権限例外で終了していました。archiveAnalyzer.py — RAR5アーカイブ(およびunrar-freeがインストールされているシステム上のRARアーカイブ)は、unrar-freeがRAR5をサポートしていないため、空のファイルリストを返していました。2段階のフォールバックを追加:(1) 利用可能な最適な抽出ツールでrarfileを試行;(2) infolist()が空の場合は、新しい_parse_7z_list()ヘルパーを介して解析された7z l(リストのみ、パスワード不要)にフォールバックし、ListOnlyArchiveラッパーに変換。パスワードで保護されたアーカイブはハングせずにリスト表示されるようになりました — read()は空のバイトを返すため、コンテンツスキャンは正常にスキップされます。apt installの最後に、ユーザーにollama signin(AI機能)とqu1cksc0pe --key_init(VirusTotal APIキーのセットアップ)の実行を促す、目立つASCIIボックスサマリーが表示されるようになりました。02/03/2026
--consoleフラグとModules/console.py(インタラクティブシェルモード)を削除しました。すべての分析機能は標準のCLIフラグを介して完全に利用可能です。libscan変数(qu1cksc0pe.py)、未使用のsetup_scr変数(windows_static_analyzer.py、apkAnalyzer.py)、および11個のノーオペレーションelse: passブロック(qu1cksc0pe.py、apkAnalyzer.py、domainCatcher.py、powershell_analyzer.py)を削除。インポートガード内のすべての裸のexcept:句をexcept ImportErrorに厳格化しました。Modules/android_dynamic_analyzer.pyにimport configparserが欠落していました — WindowsではADBパスルックアップ(adb_conf = configparser.ConfigParser())が実行時にNameErrorを発生させていました。インポートを追加しました。Modules/installer.sh):set -euo pipefail、引数カウントと有効性チェック、ソースディレクトリの整合性検証、システムユーザーの検証(ターゲットユーザーとしてrootを拒否)、python3/pip3の依存関係チェック、確認プロンプト付きの上書き検出、失敗時のtrap ERRロールバック、宛先が既に存在する場合にディレクトリを/opt/Qu1cksc0pe内にネストしていたcp -rのバグを修正、pipがrootではなくターゲットユーザー(sudo -u)として実行されるようになりました、dos2unixはcommand -vでガード、アンインストーラーは確認が必要で、何もインストールされていない場合は報告します。.animations/(GIFデモファイル、全履歴バージョンで約80 MB)とRansomWare.WannaCry(テストサンプル)。フルクローンサイズが約110 MBから約5 MBに削減されました。01/03/2026
--watch → プロセスモニター)が、Fridaの代わりに純粋なPython Windows Debug APIフックエンジン(Modules/windows_api_hooker.py)を使用するようになりました。API呼び出しは、INT3ソフトウェアブレークポイントと、ヒットごとにフックを再インストールするためのシングルステップトラップフラグ復元を介して実行時にインターセプトされます。Windows動的分析にFrida依存関係は不要です。kernel32、ntdll、advapi32、ws2_32、wininet、user32、shell32にわたる45以上の監視対象APIのリアルタイムインターセプトを表示します。引数の詳細(ファイルパス、レジストリキー、ソケットアドレス、ホスト名、VKコード、フックタイプ)は、x64レジスタコンテキスト(RCX/RDX/R8/R9 + スタックシャドウスペース)から抽出されます。ACGで保護されたプロセス(例:Chromeレンダラー)は、クラッシュせずにwrite_failedフックとして報告されます。fridaパッケージは不要になりました。Android動的分析でのみ引き続き使用されます。strace/ltraceを使用するようになりました。strace -fはフォークされた子プロセスを自動的に追跡します。ltraceはstraceが利用できない場合のフォールバックとして使用されます。Frida依存関係とsc0pe_linux_dynamic.jsスクリプトは完全に削除されました。\372)が、表示可能文字チェックの前に除去されるため、パイプIPCデータがシステムコールテーブルに漏れなくなります。setup.shを更新:straceとltraceがセットアップ時にシステム依存関係として自動的にインストールされるようになりました。Systems/Linux/linux_trace_list.json(残存するFrida時代のシステムコール定義)およびModules/mitre.py(統合されたWindows静的解析に取って代わられた非推奨ラッパー)。28/02/2026
--reportおよび--aiフラグをサポートするようになりました。すべての分析結果(URL、IP、DNSクエリ、DGA疑惑、HTTPリクエスト、TLS SNIホスト名、JA3ダイジェスト/マッチ、興味深い文字列、接続分析、外部IP、カービングされた実行ファイル)がsc0pe_pcap_report.jsonに収集され、AIアナライザーに自動的に送られます。detect_dga_domains()(シャノンエントロピー + ラベル長 + 数字比率ヒューリスティック)、analyze_connections()(疑わしい/C2ポート検出 + 外部IPインベントリ)、analyze_http_requests()(dpkt HTTP解析、疑わしいUser-Agentのフラグ付け)、extract_tls_sni()(手動TLS ClientHelloバイトレベルSNI抽出)。--report/--aiモードで完全自動化されました — sigChecker.pyがauto_extractフラグ付きで呼び出され、対話的な確認プロンプトをスキップしてファイルを直接カービングします。puremagic経由)、アーキテクチャ、サブシステム、コンパイルタイムスタンプ、インポートハッシュ、セクションごとのエントロピー(パッキングフラグ付き)、疑わしいWin32 APIインポート、埋め込みIoC文字列(URL、IP、生バイトから抽出された電子メールアドレス)が含まれます。extracted_ipsは削除(external_ipsに置き換え)、http_requestsはノイズを減らすためにホワイトリストにないホストのみにフィルタリングされます。andro_familydetect.pyにSourceScan()メソッドが追加され、TargetAPK/sources/下の逆コンパイル済みソースファイルをfamily.jsonで定義されたSourcePatternsに対してスキャンします。Systems/Android/family.jsonに3つの新しいファミリを追加:Cerberus、Anubis、EventBot(公開されているYARAルールからパターンを派生)。http_requestsとsuspicious_connectionsは適切なテーブルとしてレンダリングされ、carved_executablesのトリアージデータは、生の文字列化されたdictではなく、構造化されたパネル(基本情報KV、PEセクションテーブル、疑わしいインポートリスト、埋め込みIoCリスト)にわたってレンダリングされます。magic.from_file()による自動検出を介して既存の「標準分析」プリセットで透過的に処理されます。