
oletools é um pacote de ferramentas Python para analisar
arquivos Microsoft OLE2
(também chamados de Structured Storage, Compound File Binary Format ou Compound Document File Format),
como documentos Microsoft Office 97-2003, arquivos MSI ou mensagens do Outlook, principalmente para análise de malware,
perícia forense e depuração.
Ele é baseado no parser olefile.
Também fornece ferramentas para analisar arquivos RTF e arquivos baseados no formato OpenXML
(também conhecido como OOXML), como documentos do MS Office 2007+, XPS ou arquivos MSIX.
Por exemplo, o oletools pode detectar, extrair e analisar macros VBA, objetos OLE, macros do Excel 4 (XLM) e links DDE.
Veja http://www.decalage.info/python/oletools para mais informações.
Links rápidos:
Página inicial -
Download/Instalação -
Documentação -
Relatar Problemas/Sugestões/Dúvidas -
Contatar o Autor -
Repositório -
Atualizações no Twitter
Cheatsheet
Nota: python-oletools não está relacionado ao OLETools publicado pela BeCubed Software.
Notícias
- 2025-05-22 v0.60.3:
- olevba:
- corrigido um problema de segurança na exibição do CLI quando códigos de escape ANSI estão presentes (PR #873)
- arquivos criptografados: a senha agora é reportada nos logs, adicionada opção --decrypted_dir (PR #842)
- 2024-07-02 v0.60.2:
- olevba:
- corrigido um bug no open_slk (issue #797, PR #769)
- corrigido um bug devido ao novo registro PROJECTCOMPATVERSION no fluxo dir (PR #723, issues #700, #701, #725, #791, #808, #811, #833)
- oleobj: corrigido SyntaxError com Python 3.12 (PR #855), SyntaxWarning (PR #774)
- rtfobj: corrigido SyntaxError com Python 3.12 (PR #854)
- clsid: adicionados CLSIDs para MSI, Zed
- ftguess: adicionados formatos MSI, PNG e OneNote
- pyxswf: corrigida compatibilidade com Python 3.12 (PR #841, issue #813)
- setup/requirements: permitido pyparsing 3 para resolver problemas de instalação (PR #812, issue #762)
- 2022-05-09 v0.60.1:
- olevba:
- corrigido um bug ao chamar XLMMacroDeobfuscator (PR #737)
- removida a palavra-chave "sample" que causava falsos positivos
- oleid: corrigido problema de inicialização do OleID (issue #695, PR #696)
- oleobj:
- adicionada detecção simples do estágio inicial do CVE-2021-40444
- adicionada detecção para customUI onLoad
- melhorado o tratamento de nomes de arquivos incorretos no pacote OLE (PR #451)
- rtfobj: corrigido código para encontrar URLs em objetos OLE2Link para Py3 (issue #692)
- ftguess:
- adicionados formatos PowerPoint e XPS (PR #716)
- corrigido problema com XPS e documentos malformados (issue #711)
- adicionado formato XLSB (issue #758)
- melhorado o logging com o módulo comum log_helper (PR #449)
- 2021-06-02 v0.60:
- ftguess: nova ferramenta para identificar formatos de arquivo e contêineres (issue #680)
- oleid: (issue #679)
- cada indicador agora possui um nível de risco
- chama ftguess para identificar formatos de arquivo
- chama olevba+mraptor para detectar e analisar macros VBA+XLM
- olevba:
- quando XLMMacroDeobfuscator estiver disponível, use-o para extrair e desofuscar macros XLM
- rtfobj:
- use ftguess para identificar o tipo de arquivo do OLE Package (issue #682)
- corrigido bug em re_executable_extensions
- crypto: adicionada senha transparente do PowerPoint '/01Hannes Ruescher/01' (issue #627)
- setup: XLMMacroDeobfuscator, xlrd2 e pyxlsb2 adicionados como dependências opcionais
Veja o changelog completo para mais informações.
Ferramentas:
Ferramentas para analisar documentos maliciosos
- oleid: para analisar arquivos OLE e detectar características específicas geralmente encontradas em arquivos maliciosos.
- olevba: para extrair e analisar o código-fonte de macros VBA de documentos MS Office (OLE e OpenXML).
- MacroRaptor: para detectar macros VBA maliciosas
- msodde: para detectar e extrair links DDE/DDEAUTO de documentos MS Office, RTF e CSV
- pyxswf: para detectar, extrair e analisar objetos Flash (SWF) que podem
estar embutidos em arquivos como documentos MS Office (ex.: Word, Excel) e RTF,
o que é especialmente útil para análise de malware.
- oleobj: para extrair objetos embutidos de arquivos OLE.
- rtfobj: para extrair objetos embutidos de arquivos RTF.
Ferramentas para analisar a estrutura de arquivos OLE
- olebrowse: Uma interface gráfica simples para navegar em arquivos OLE (ex.: documentos MS Word, Excel, PowerPoint), para
visualizar e extrair fluxos de dados individuais.
- olemeta: para extrair todas as propriedades padrão (metadados) de arquivos OLE.
- oletimes: para extrair timestamps de criação e modificação de todos os fluxos e armazenamentos.
- oledir: para exibir todas as entradas de diretório de um arquivo OLE, incluindo entradas livres e órfãs.
- olemap: para exibir um mapa de todos os setores em um arquivo OLE.