
oletools は、主にマルウェア解析、フォレンジック、デバッグを目的として、
Microsoft OLE2ファイル
(構造化ストレージ、Compound File Binary Format、またはCompound Document File Formatとも呼ばれる)、
(例:Microsoft Office 97-2003文書、MSIファイル、Outlookメッセージなど)を解析するためのPythonツール群です。
これは、olefileパーサーに基づいています。
また、RTFファイルや、MS Office 2007+文書、XPS、MSIXファイルなどのOpenXML形式
(別名OOXML)に基づくファイルを解析するためのツールも提供します。
例えば、oletoolsはVBAマクロ、OLEオブジェクト、Excel 4マクロ(XLM)、DDEリンクを検出、抽出、解析できます。
詳細はhttp://www.decalage.info/python/oletoolsを参照してください。
クイックリンク:
ホームページ -
ダウンロード/インストール -
ドキュメント -
問題/提案/質問の報告 -
作者への連絡 -
リポジトリ -
Twitterでの更新情報
チートシート
注:python-oletoolsはBeCubed Softwareが公開しているOLEToolsとは関係ありません。
ニュース
- 2025-05-22 v0.60.3:
- olevba:
- ANSIエスケープコードが存在する場合のCLI表示におけるセキュリティ問題を修正(PR #873)
- 暗号化ファイル:パスワードがログに報告されるようになり、--decrypted_dirオプションを追加(PR #842)
- 2024-07-02 v0.60.2:
- olevba:
- open_slkのバグを修正(issue #797, PR #769)
- dirストリームの新しいPROJECTCOMPATVERSIONレコードによるバグを修正(PR #723, issues #700, #701, #725, #791, #808, #811, #833)
- oleobj: Python 3.12でのSyntaxError(PR #855)、SyntaxWarning(PR #774)を修正
- rtfobj: Python 3.12でのSyntaxErrorを修正(PR #854)
- clsid: MSI、ZedのCLSIDを追加
- ftguess: MSI、PNG、OneNote形式を追加
- pyxswf: Python 3.12互換性を修正(PR #841, issue #813)
- setup/requirements: インストール問題を解決するためpyparsing 3を許可(PR #812, issue #762)
- 2022-05-09 v0.60.1:
- olevba:
- XLMMacroDeobfuscatorを呼び出す際のバグを修正(PR #737)
- 誤検出を引き起こしていたキーワード"sample"を削除
- oleid: OleIDの初期化問題を修正(issue #695, PR #696)
- oleobj:
- CVE-2021-40444の初期段階の簡単な検出を追加
- customUI onLoadの検出を追加
- OLEパッケージ内の不正なファイル名の処理を改善(PR #451)
- rtfobj: Py3向けにOLE2Linkオブジェクト内のURLを見つけるコードを修正(issue #692)
- ftguess:
- PowerPointとXPS形式を追加(PR #716)
- XPSおよび不正な形式のドキュメントの問題を修正(issue #711)
- XLSB形式を追加(issue #758)
- 共通モジュールlog_helperによるログ出力の改善(PR #449)
- 2021-06-02 v0.60:
- ftguess: ファイル形式とコンテナを識別する新しいツール(issue #680)
- oleid:(issue #679)
- 各インジケーターにリスクレベルが追加されました
- ftguessを呼び出してファイル形式を識別
- olevba+mraptorを呼び出してVBA+XLMマクロを検出・解析
- olevba:
- XLMMacroDeobfuscatorが利用可能な場合、それを使用してXLMマクロを抽出および難読化解除
- rtfobj:
- ftguessを使用してOLEパッケージのファイルタイプを識別(issue #682)
- re_executable_extensionsのバグを修正
- crypto: PowerPointの透過パスワード'/01Hannes Ruescher/01'を追加(issue #627)
- setup: XLMMacroDeobfuscator、xlrd2、pyxlsb2をオプションの依存関係として追加
詳細は完全な変更履歴を参照してください。
ツール:
悪意のある文書を解析するためのツール
- oleid: OLEファイルを解析し、悪意のあるファイルによく見られる特定の特性を検出します。
- olevba: MS Office文書(OLEおよびOpenXML)からVBA Macroのソースコードを抽出し、解析します。
- MacroRaptor: 悪意のあるVBA Macroを検出します。
- msodde: MS Office文書、RTF、CSVからDDE/DDEAUTOリンクを検出し抽出します。
- pyxswf: MS Office文書(Word、Excelなど)やRTFなどのファイルに埋め込まれている可能性のあるFlashオブジェクト(SWF)を検出、抽出、解析します。マルウェア解析に特に有用です。
- oleobj: OLEファイルから埋め込みオブジェクトを抽出します。
- rtfobj: RTFファイルから埋め込みオブジェクトを抽出します。
OLEファイルの構造を解析するためのツール
- olebrowse: OLEファイル(MS Word、Excel、PowerPoint文書など)をブラウズし、個々のデータストリームを表示・抽出するシンプルなGUI。
- olemeta: OLEファイルからすべての標準プロパティ(メタデータ)を抽出します。
- oletimes: すべてのストリームとストレージの作成・更新タイムスタンプを抽出します。
- oledir: OLEファイルのすべてのディレクトリエントリ(空きおよび孤立エントリを含む)を表示します。
- olemap: OLEファイル内のすべてのセクタのマップを表示します。