
Универсальный инструмент анализа вредоносного ПО.
Вы можете получить:
Qu1cksc0pe стремится получить еще больше информации о подозрительных файлах и помогает пользователю понять, на что способен этот файл.
| Files | Analysis Type |
|---|---|
| Исполняемые файлы Windows (.exe, .dll, .msi, .bin) | Статический, Динамический |
| Исполняемые файлы Linux (.elf, .bin) | Статический, Динамический |
| Исполняемые файлы MacOS (mach-o) | Статический |
| Файлы Android (.apk, .jar, .dex) | Статический, Динамический(пока только .apk) |
| Бинарные файлы Golang (Linux) | Статический |
| Файлы документов | Статический |
| Семейство VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm) | Статический (--docs) |
| HTML-документы (.html, .htm) | Статический (--analyze) |
| JavaScript (.js) | Статический (--analyze) |
| HTA / HTML-приложение (.hta) | Статический (--analyze) |
| Пакетные скрипты Windows (.bat, .cmd) | Статический (--analyze) |
| Ярлык Windows (.lnk) | Статический (--analyze) |
| Архивные файлы (.zip, .rar, .ace) | Статический |
| Файлы PCAP (.pcap) | Статический |
| Скрипты Powershell | Статический |
| Файлы электронной почты (.eml) | Статический |
python qu1cksc0pe.py --file suspicious_file --analyze
Инструменты, обычно используемые для обхода AMSI, включают:
AmsiOpenSession, который обычно используется в начале сеанса PowerShell для открытия контекста AMSI.
Путём исправления функции AmsiOpenSession для возврата кода ошибки (например, `0x80070005` для E_ACCESSDENIED), злоумышленник предотвращает установление сеанса AMSI.
Этот метод использует тот факт, что Windows AMSI опирается на хуки на уровне процесса.
Злоумышленники могут получить возможность вмешиваться в эти хуки с помощью внедрения кода, встроенного ассемблера или изменения таблиц указателей функций, что фактически отключает сканирование AMSI для всего процесса.
- Исправление **AmsiScanBuffer**:
Функция AmsiScanBuffer отвечает за сканирование содержимого на наличие вредоносных шаблонов.```bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

03/03/2026
build_deb.sh): .deb post-install теперь включает загрузку JADX v1.5.3, установку Ollama и pip-установку pyOneNote, так что свежая система Kali/Parrot полностью готова к работе без ручной настройки. Зависимости: default-jre-headless, unzip, curl | wget; adb/strace/ltrace перемещены в Recommends (не блокируют установку на системах, где они отсутствуют).qu1cksc0pe.py, apkAnalyzer.py, emulator.py, pcap_analyzer.py и email_analyzer.py теперь используют sys.executable вместо shutil.which("python3"). Ранее под-анализаторы, запущенные внутри virtualenv, возвращались к системному Python и вызывали ModuleNotFoundError для каждой pip-установленной зависимости (puremagic, androguard, pyaxmlparser, …).apkAnalyzer.py — resolve_decompiler_path() и is_valid_jadx_launcher() теперь перехватывают PermissionError при сканировании директории /opt/Qu1cksc0pe/jadx/lib/, используя проверку os.access() в качестве запасного варианта. Ранее инструмент завершал работу с необработанным исключением разрешения при запуске от обычного пользователя, если JADX был установлен от root.archiveAnalyzer.py — архивы RAR5 (и архивы RAR на системах с unrar-free) возвращали пустой список файлов, так как unrar-free не поддерживает RAR5. Добавлен двухэтапный запасной вариант: (1) попробовать rarfile с лучшим доступным экстрактором; (2) если infolist() пуст, использовать 7z l (только список, пароль не требуется), разобранный с помощью нового вспомогательного метода _parse_7z_list() в обёртку ListOnlyArchive. Запароленные архивы теперь отображаются без зависания — read() возвращает пустые байты, поэтому сканирование содержимого пропускается корректно.apt install, напоминающее пользователю выполнить ollama signin (функции ИИ) и qu1cksc0pe --key_init (настройка API-ключа VirusTotal).02/03/2026
--console и Modules/console.py (интерактивный режим оболочки). Все возможности анализа полностью доступны через стандартные флаги CLI.libscan (qu1cksc0pe.py), setup_scr (windows_static_analyzer.py, apkAnalyzer.py) и 11 блоков else: pass без операций (qu1cksc0pe.py, apkAnalyzer.py, domainCatcher.py, powershell_analyzer.py). Все голые except: в защитах импорта заменены на except ImportError.Modules/android_dynamic_analyzer.py отсутствовал import configparser — в Windows поиск пути ADB (adb_conf = configparser.ConfigParser()) вызывал бы NameError во время выполнения. Импорт добавлен.Modules/installer.sh): добавлены set -euo pipefail, проверка количества и корректности аргументов, проверка целостности исходной директории, валидация системного пользователя (отклоняет root как целевого пользователя), проверки зависимостей python3/pip3, обнаружение перезаписи с запросом подтверждения, откат по trap ERR при сбое, исправлена ошибка cp -r, которая вкладывала директорию внутрь /opt/Qu1cksc0pe, если целевая директория уже существовала, pip теперь выполняется от имени целевого пользователя (sudo -u) вместо root, dos2unix защищён проверкой command -v, деинсталлятор требует подтверждения и сообщает, если ничего не установлено..animations/ (GIF-демо, ~80 МБ во всех исторических версиях) и RansomWare.WannaCry (тестовый образец). Полный размер клонирования уменьшен с ~110 МБ до ~5 МБ.