QuickSand.io
Python으로 작성된 PDF 분석 지원이 포함된 QuickSand Version 2에 대한 자세한 내용은 quicksand.io를 참조하세요.
QuickSand Version 1 Lite는 더 이상 활발히 개발되지 않습니다.
QuickSand는 컴팩트한 C 프레임워크로, 의심스러운 악성 문서를 분석하여 1) 다양한 인코딩 스트림에서 익스플로잇을 식별하고, 2) 포함된 실행 파일을 찾아 추출합니다. 포함된 난독화된 실행 파일을 찾을 수 있는 능력을 통해 QuickSand는 제로데이 또는 알려지지 않은 난독화된 익스플로잇이 포함된 문서를 탐지할 수 있습니다.
익스플로잇 및 활성 콘텐츠 탐지용 파일 형식
- doc, docx, docm, rtf 등
- ppt, pptx, pps, ppsx 등
- xls, xlsx 등
- mime mso
- eml 이메일
실행 파일 탐지용 파일 형식
- 위의 모든 형식과 PDF.
- HWP와 같은 모든 문서 형식.
라이트 버전 - Mplv2 라이선스
- 최대 256바이트 XOR 키 사전
- 비트 단위 ROL, ROR, NOT
- 덧셈 또는 뺄셈 수학 암호
- 실행 파일 추출: Windows, Mac, Linux, VBA
- 익스플로잇 검색
- RTF 전처리
- 16진수 스트림 추출
- Base64 스트림 추출
- 포함된 Zip 추출
- ExOleObjStgCompressedAtom 추출
- zLib 디코딩
- Mime Mso xml 디코딩
- OpenXML 디코딩 (압축 풀기)
- Yara 시그니처 포함: 실행 파일, 활성 콘텐츠, CVE 2014 및 이전 익스플로잇
예제 결과 및 추가 정보 블로그 게시물
정식 버전 - 상업용 라이선스
- 키 암호 분석 1-1024바이트(2의 배수) 또는 지정된 홀수 크기 1-1024바이트
- 1바이트 제로스페이스 미대체 무차별 대입 XOR 검색
- XOR 룩어헤드 암호
- 추가 Yara 시그니처 포함: 모든 라이트 버전 및 CVE 식별을 위한 최신 익스플로잇(2014-2016)
- 정식 버전을 온라인으로 사용해 보세요: QuickSand.io
종속성 (포함되지 않음)
- Yara 3.4+
- zlib 1.2.1+
- libzip 1.1.1+
자체 라이선스 하에 배포된 구성 요소
- MD5 (RSA Data Security, Inc.)
- SHA1 (Paul E. Jones)
- SHA2 (Aaron D. Gifford)
- jWrite (TonyWilk, JSON 출력용)
- tinydir (Cong Xu, Baudouin Feildel, 디렉터리 처리용)
빠른 시작
- ./build.sh
- ./quicksand.out -h
- ./quicksand.out malware.doc
문서
QuickSand.io
저작권, 라이선스 및 상표
QuickSand 애플리케이션 로고는 Copyright 2016 Tylabs이며, 사용 시 저자의 서면 허가가 필요합니다.
소스 코드 quicksand.c, libqs.h, libqs.c 및 별도 표시가 없는 yara 시그니처는 Copyright 2016 Tylabs입니다.
라이선스 정보는 포함된 Mozilla Public License Version 2.0을 참조하세요.