
올인원 악성코드 분석 도구
다음을 확인할 수 있습니다:
Qu1cksc0pe는 의심스러운 파일에 대해 더 많은 정보를 얻고, 사용자가 해당 파일이 무엇을 할 수 있는지 파악할 수 있도록 돕습니다.
| 파일 | 분석 유형 |
|---|---|
| Windows 실행 파일 (.exe, .dll, .msi, .bin) | 정적, 동적 |
| Linux 실행 파일 (.elf, .bin) | 정적, 동적 |
| MacOS 실행 파일 (mach-o) | 정적 |
| Android 파일 (.apk, .jar, .dex) | 정적, 동적(현재는 .apk만) |
| Golang 바이너리 (Linux) | 정적 |
| 문서 파일 | 정적 |
| VBScript/VBA 계열 (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm) | 정적 (--docs) |
| HTML 문서 (.html, .htm) | 정적 (--analyze) |
| JavaScript (.js) | 정적 (--analyze) |
| HTA / HTML 애플리케이션 (.hta) | 정적 (--analyze) |
| Windows 배치 스크립트 (.bat, .cmd) | 정적 (--analyze) |
| Windows 바로 가기 (.lnk) | 정적 (--analyze) |
| 압축 파일 (.zip, .rar, .ace) | 정적 |
| PCAP 파일 (.pcap) | 정적 |
| PowerShell 스크립트 | 정적 |
| 이메일 파일 (.eml) | 정적 |
python qu1cksc0pe.py --file suspicious_file --analyze
여러 시스템에서 HaxUnit을 동시에 실행하고 **HaxUnit Manager**를 사용하여 원격으로 제어할 수 있습니다.
**HaxUnit Manager**는 원격 시스템에서 모든 정찰을 쉽게 조정할 수 있도록 하여 정찰 도구 키트에 새로운 차원의 다양성을 제공합니다. 각 인스턴스를 사용자 정의하고 중앙에서 관리할 수 있어 원활한 경험을 제공합니다.
자세한 내용은 여기에서 확인하세요: [HaxUnit Manager](https://github.com/haxunit/manager).
# 🛠️ 기능
- ✨ **포괄적인 정찰**: 철저한 정찰을 위해 필요한 모든 도구를 실행합니다.
- 🔧 **자동 도구 검증**: 스캔 전에 도구 및 정찰 카테고리의 상태를 자동으로 검증합니다.
- 🧩 **도구 분류 및 조정**: 도구를 특정 정찰 그룹으로 분류하여 사용을 간소화합니다.
- 🧠 **지능형 실행 순서**: 카테고리와 스캔 유형에 따라 도구가 올바른 순서로 자동 실행됩니다.```bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

2026-03-03
build_deb.sh): .deb 설치 후 JADX v1.5.3 다운로드, Ollama 설치, pyOneNote pip 설치를 함께 진행하므로 새 Kali/Parrot 시스템이 수동 설정 없이 완전히 작동합니다. default-jre-headless, unzip, curl | wget에 의존하며, adb/strace/ltrace는 권장(Recommends) 항목으로 이동하여 해당 패키지가 없는 시스템에서도 차단되지 않습니다.qu1cksc0pe.py, apkAnalyzer.py, emulator.py, pcap_analyzer.py, email_analyzer.py 전체에서 하위 프로세스 모듈 실행 호출이 shutil.which("python3") 대신 sys.executable을 사용하도록 변경되었습니다. 이전에는 가상 환경 내에서 실행된 하위 분석기가 시스템 Python으로 대체되어 pip로 설치된 모든 의존성(puremagic, androguard, pyaxmlparser 등)에 대해 ModuleNotFoundError를 발생시켰습니다.apkAnalyzer.py — resolve_decompiler_path()와 is_valid_jadx_launcher()가 /opt/Qu1cksc0pe/jadx/lib/ 디렉터리 검사 시 PermissionError를 포착하고 os.access() 검사로 대체합니다. 이전에는 일반 사용자로 실행하고 JADX가 root에 의해 설치된 경우 처리되지 않은 권한 예외로 도구가 종료되었습니다.archiveAnalyzer.py — RAR5 아카이브(및 unrar-free가 설치된 시스템의 RAR 아카이브)가 빈 파일 목록을 반환했는데, 그 이유는 unrar-free가 RAR5를 지원하지 않기 때문입니다. 2단계 대체 방안 추가: (1) 최적의 추출기로 rarfile 시도; (2) infolist()가 비어 있으면 새 _parse_7z_list() 헬퍼를 통해 구문 분석되어 ListOnlyArchive 래퍼로 변환된 7z l(목록 전용, 비밀번호 불필요)로 대체. 비밀번호로 보호된 아카이브가 더 이상 멈추지 않고 나열됨 — read()가 빈 바이트를 반환하므로 콘텐츠 검사를 정상적으로 건너뜁니다.apt install 끝에 사용자에게 ollama signin(AI 기능)과 qu1cksc0pe --key_init(VirusTotal API 키 설정)을 실행하라는 안내를 출력하는 눈에 띄는 ASCII 상자 요약이 추가되었습니다.2026-03-02
--console 플래그와 Modules/console.py(대화형 셸 모드) 제거됨. 모든 분석 기능은 표준 CLI 플래그를 통해 완전히 사용 가능합니다.libscan 변수(qu1cksc0pe.py), 사용되지 않는 setup_scr 변수(windows_static_analyzer.py, apkAnalyzer.py), 11개의 무의미한 else: pass 블록(qu1cksc0pe.py, apkAnalyzer.py, domainCatcher.py, powershell_analyzer.py) 제거됨. 임포트 가드의 모든 베어 except: 절이 except ImportError로 강화됨.Modules/android_dynamic_analyzer.py에 import configparser 누락 — Windows에서 ADB 경로 조회(adb_conf = configparser.ConfigParser())가 런타임에 NameError를 발생시킴. 임포트 추가됨.Modules/installer.sh): set -euo pipefail 추가, 인수 개수 및 유효성 검사, 소스 디렉터리 무결성 확인, 시스템 사용자 검증(root를 대상 사용자로 거부), python3/pip3 의존성 확인, 덮어쓰기 감지 및 확인 프롬프트, 실패 시 trap ERR 롤백, 대상 디렉터리가 이미 존재할 때 디렉터리가 /opt/Qu1cksc0pe 내에 중첩되는 cp -r 버그 수정, pip가 root 대신 대상 사용자(sudo -u)로 실행되도록 변경, dos2unix는 command -v로 보호, 제거 프로그램은 확인을 요구하고 설치된 항목이 없을 때 보고함..animations/(GIF 데모 파일, 모든 이전 버전에 걸쳐 약 80MB)와 RansomWare.WannaCry(테스트 샘플). 전체 클론 크기가 약 110MB에서 5MB로 축소됨.2026-03-01
--watch → 프로세스 모니터)이 이제 Frida 대신 순수 Python Windows Debug API 후크 엔진(Modules/windows_api_hooker.py)을 사용합니다. API 호출은 INT3 소프트웨어 중단점과 단일 단계 트랩 플래그 재설정을 통해 각 적중 후 후크를 재설치하는 방식으로 런타임에 차단됩니다. Windows 동적 분석에 Frida 의존성이 필요하지 않습니다.kernel32, ntdll, advapi32, ws2_32, wininet, user32, shell32에서 45개 이상의 모니터링된 API를 실시간으로 차단합니다. 인수 세부 정보(파일 경로, 레지스트리 키, 소켓 주소, 호스트 이름, VK 코드, 후크 유형)는 x64 레지스터 컨텍스트(RCX/RDX/R8/R9 + 스택 섀도 공간)에서 추출됩니다. ACG로 보호된 프로세스(예: Chrome 렌더러)는 충돌 대신 write_failed 후크로 보고됩니다.frida 패키지는 더 이상 Windows 동적 분석에 필요하지 않습니다. Android 동적 분석에만 계속 사용됩니다.strace/ltrace를 사용합니다. strace -f는 자동으로 포크된 자식 프로세스를 추적하며, ltrace는 strace를 사용할 수 없을 때 대체 수단으로 사용됩니다. Frida 의존성과 sc0pe_linux_dynamic.js 스크립트가 완전히 제거되었습니다.\372)를 인쇄 가능한 문자 검사 전에 제거하여 파이프 IPC 데이터가 더 이상 syscall 테이블로 누출되지 않습니다.setup.sh 업데이트: strace와 ltrace가 이제 설정 중 시스템 의존성으로 자동 설치됩니다.Systems/Linux/linux_trace_list.json(Frida 시대의 syscall 정의 잔재) 및 Modules/mitre.py(통합된 Windows 정적 분석으로 대체된 폐기 래퍼).