
Ferramenta Python para analisar documentos MS OLE2 e Office, extrair macros VBA, detectar exploits e realizar análise forense de arquivos de armazenamento estruturado.
oletools é um pacote de ferramentas Python para analisar arquivos Microsoft OLE2 (também chamados de Structured Storage, Compound File Binary Format ou Compound Document File Format), como documentos Microsoft Office 97-2003, arquivos MSI ou mensagens do Outlook, principalmente para análise de malware, perícia forense e depuração. Ele é baseado no parser olefile.
Também fornece ferramentas para analisar arquivos RTF e arquivos baseados no formato OpenXML (também conhecido como OOXML), como documentos do MS Office 2007+, XPS ou arquivos MSIX.
Por exemplo, o oletools pode detectar, extrair e analisar macros VBA, objetos OLE, macros do Excel 4 (XLM) e links DDE.
Veja http://www.decalage.info/python/oletools para mais informações.
Links rápidos: Página inicial - Download/Instalação - Documentação - Relatar Problemas/Sugestões/Dúvidas - Contatar o Autor - Repositório - Atualizações no Twitter Cheatsheet
Nota: python-oletools não está relacionado ao OLETools publicado pela BeCubed Software.
Veja o changelog completo para mais informações.
O oletools é usado por vários projetos e serviços online de análise de malware, incluindo ACE, ADAPT, Anlyz.io, AssemblyLine, Binary Refinery, CAPE, CinCan, Cortex XSOAR (Palo Alto), Cuckoo Sandbox, DARKSURGEON, Deepviz, DIARIO, dridex.malwareconfig.com, EML Analyzer, EXPMON, FAME, FLARE-VM, GLIMPS Malware, Hybrid-analysis.com, InQuest Labs, IntelOwl, Joe Sandbox, Laika BOSS, MacroMilter, mailcow, malshare.io, malware-repo, Malware Repository Framework (MRF), MalwareBazaar, , , , , , , , , , , , , , , , , , , , , , , , , e provavelmente , . E muitos . (Por favor se você conhece um projeto que usa o oletools)
A maneira recomendada para baixar e instalar/atualizar a última versão estável do oletools é usar o pip:
sudo -H pip install -U oletools[full]pip install -U oletools[full]Isso deve criar automaticamente scripts de linha de comando para executar cada ferramenta a partir de
qualquer diretório: olevba, mraptor, rtfobj, etc.
A palavra-chave [full] significa que todas as dependências opcionais serão instaladas, como o XLMMacroDeobfuscator.
Se você preferir uma versão mais leve sem dependências opcionais, basta remover [full] da linha de comando.
Para obter a última versão de desenvolvimento em vez disso:
sudo -H pip install -U https://github.com/decalage2/oletools/archive/master.zippip install -U https://github.com/decalage2/oletools/archive/master.zipConsulte a documentação para outras opções de instalação.
A versão mais recente da documentação pode ser encontrada online, caso contrário uma cópia é fornecida na subpasta doc do pacote.
Este é um projeto pessoal de código aberto, desenvolvido no meu tempo livre. Qualquer contribuição, sugestão, feedback ou relatório de bug é bem-vindo.
Para sugerir melhorias, relatar um bug ou qualquer problema, por favor use a página de relato de issues, fornecendo todas as informações e arquivos para reproduzir o problema.
Você também pode contatar o autor diretamente para fornecer feedback.
O código está disponível em um repositório do GitHub. Você pode usá-lo para enviar melhorias através de forks e pull requests.
Esta licença se aplica ao pacote python-oletools, exceto pela pasta thirdparty que contém arquivos de terceiros publicados com sua própria licença.
O pacote python-oletools é protegido por direitos autorais (c) 2012-2024 Philippe Lagadec (http://www.decalage.info)
Todos os direitos reservados.
A redistribuição e uso em formas fonte e binária, com ou sem modificação, são permitidos desde que as seguintes condições sejam atendidas:
ESTE SOFTWARE É FORNECIDO PELOS DETENTORES DOS DIREITOS AUTORAIS E COLABORADORES "COMO ESTÁ" E QUAISQUER GARANTIAS EXPRESSAS OU IMPLÍCITAS, INCLUINDO, MAS NÃO SE LIMITANDO ÀS GARANTIAS IMPLÍCITAS DE COMERCIALIZAÇÃO E ADEQUAÇÃO A UM PROPÓSITO ESPECÍFICO SÃO REJEITADAS. EM NENHUM CASO O DETENTOR DOS DIREITOS AUTORAIS OU COLABORADORES SERÃO RESPONSÁVEIS POR QUAISQUER DANOS DIRETOS, INDIRETOS, INCIDENTAIS, ESPECIAIS, EXEMPLARES OU CONSEQUENCIAIS (INCLUINDO, MAS NÃO SE LIMITANDO A, AQUISIÇÃO DE BENS OU SERVIÇOS SUBSTITUTOS; PERDA DE USO, DADOS OU LUCROS; OU INTERRUPÇÃO DE NEGÓCIOS) NO ENTANTO CAUSADOS E SOB QUALQUER TEORIA DE RESPONSABILIDADE, SEJA EM CONTRATO, RESPONSABILIDADE OBJETIVA OU ATO ILÍCITO (INCLUINDO NEGLIGÊNCIA OU DE OUTRA FORMA) DECORRENTE DE QUALQUER FORMA DO USO DESTE SOFTWARE, MESMO SE AVISADO DA POSSIBILIDADE DE TAIS DANOS.
olevba contém código fonte modificado do projeto officeparser, publicado sob a seguinte Licença MIT (MIT):
officeparser é protegido por direitos autorais (c) 2014 John William Davison
A permissão é concedida, gratuitamente, a qualquer pessoa que obtenha uma cópia deste software e arquivos de documentação associados (o "Software"), para lidar com o Software sem restrição, incluindo, sem limitação, os direitos de usar, copiar, modificar, mesclar, publicar, distribuir, sublicenciar e/ou vender cópias do Software, e permitir que as pessoas a quem o Software é fornecido o façam, sujeitas às seguintes condições:
O aviso de direitos autorais acima e este aviso de permissão devem ser incluídos em todas as cópias ou partes substanciais do Software.
O SOFTWARE É FORNECIDO "COMO ESTÁ", SEM GARANTIA DE QUALQUER TIPO, EXPRESSA OU IMPLÍCITA, INCLUINDO, MAS NÃO SE LIMITANDO ÀS GARANTIAS DE COMERCIALIZAÇÃO, ADEQUAÇÃO A UM PROPÓSITO ESPECÍFICO E NÃO VIOLAÇÃO. EM NENHUM CASO OS AUTORES OU DETENTORES DOS DIREITOS AUTORAIS SERÃO RESPONSÁVEIS POR QUALQUER RECLAMAÇÃO, DANOS OU OUTRA RESPONSABILIDADE, SEJA EM UMA AÇÃO DE CONTRATO, ATO ILÍCITO OU DE OUTRA FORMA, DECORRENTE DE, FORA OU EM CONEXÃO COM O SOFTWARE OU O USO OU OUTRAS NEGOCIAÇÕES NO SOFTWARE.