Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Qu1cksc0pe — Универсальный инструмент анализа вредоносного ПО. | Kitploit
Инструменты/GitHubGitHub/cyb3rmx/qu1cksc0pe
Безопасность AndroidСтатический анализДинамический анализ (песочница)Сетевая криминалистикаФорензикаАнализ вредоносных программМобильная безопасность
GitHubcyb3rmx/qu1cksc0pe

Qu1cksc0pe

Универсальный инструмент анализа вредоносного ПО.

Репозиторий
2.0k260118 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Qu1cksc0pe



logo


Инструмент анализа вредоносного ПО «все в одном» для анализа многих типов файлов: от двоичных файлов Windows до файлов электронной почты.

Вы можете получить:

  • Какие DLL-файлы используются.
  • Функции и API.
  • Секции и сегменты.
  • URL-адреса, IP-адреса и email-адреса.
  • Разрешения Android (Опасные/Специальные/Информационные).
  • Сопоставления MITRE ATT&CK (статический анализ Windows + Linux).
  • Расширения файлов и их имена.
  • Встроенные исполняемые файлы/эксплойты.
    И так далее...

Qu1cksc0pe стремится получить еще больше информации о подозрительных файлах и помогает пользователю понять, на что способен этот файл.

Qu1cksc0pe может анализировать в настоящее время

Использование```bash

python qu1cksc0pe.py --file suspicious_file --analyze

root@kitploit:~
Инструменты, обычно используемые для обхода AMSI, включают:  
AmsiOpenSession, который обычно используется в начале сеанса PowerShell для открытия контекста AMSI.  
Путём исправления функции AmsiOpenSession для возврата кода ошибки (например, `0x80070005` для E_ACCESSDENIED), злоумышленник предотвращает установление сеанса AMSI.

Этот метод использует тот факт, что Windows AMSI опирается на хуки на уровне процесса. 
Злоумышленники могут получить возможность вмешиваться в эти хуки с помощью внедрения кода, встроенного ассемблера или изменения таблиц указателей функций, что фактически отключает сканирование AMSI для всего процесса.

- Исправление **AmsiScanBuffer**:  
Функция AmsiScanBuffer отвечает за сканирование содержимого на наличие вредоносных шаблонов.```bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

Скриншот

Screenshot

Обновления

03/03/2026

  • Пакет Debian (build_deb.sh): .deb post-install теперь включает загрузку JADX v1.5.3, установку Ollama и pip-установку pyOneNote, так что свежая система Kali/Parrot полностью готова к работе без ручной настройки. Зависимости: default-jre-headless, unzip, curl | wget; adb/strace/ltrace перемещены в Recommends (не блокируют установку на системах, где они отсутствуют).
  • Исправление ошибки: все вызовы запуска модулей через subprocess в qu1cksc0pe.py, apkAnalyzer.py, emulator.py, pcap_analyzer.py и теперь используют вместо . Ранее под-анализаторы, запущенные внутри virtualenv, возвращались к системному Python и вызывали для каждой pip-установленной зависимости (puremagic, androguard, pyaxmlparser, …).

02/03/2026

  • Удалён флаг --console и Modules/console.py (интерактивный режим оболочки). Все возможности анализа полностью доступны через стандартные флаги CLI.
  • Очистка мёртвого кода по всей кодовой базе: удалены неиспользуемые переменные libscan (qu1cksc0pe.py), setup_scr (windows_static_analyzer.py, apkAnalyzer.py) и 11 блоков else: pass без операций (qu1cksc0pe.py, apkAnalyzer.py, domainCatcher.py, powershell_analyzer.py). Все голые в защитах импорта заменены на .

01/03/2026

  • Динамический анализ Windows (--watch → Process Monitor) теперь использует чистый Python-движок перехвата Windows Debug API (Modules/windows_api_hooker.py) вместо Frida. Вызовы API перехватываются во время выполнения через программные точки останова INT3 с восстановлением флага трассировки single-step для повторной установки перехвата после каждого срабатывания. Для динамического анализа Windows не требуется зависимость от Frida.
  • Панель трассировки API Windows показывает перехват в реальном времени более 45 отслеживаемых API из kernel32, ntdll, advapi32, ws2_32, wininet, user32 и shell32. Детали аргументов (пути к файлам, ключи реестра, адреса сокетов, имена хостов, коды VK, типы перехвата) извлекаются из контекста регистров x64 (RCX/RDX/R8/R9 + область теневого стека). Процессы, защищённые ACG (например, рендерер Chrome), регистрируются как перехваты write_failed без аварийного завершения.

28/02/2026

  • Анализатор PCAP теперь поддерживает флаги --report и --ai. Все результаты анализа (URL, IP-адреса, DNS-запросы, подозрения на DGA, HTTP-запросы, имена хостов TLS SNI, дайджесты/совпадения JA3, интересные строки, анализ соединений, внешние IP-адреса, извлечённые исполняемые файлы) собираются в sc0pe_pcap_report.json и автоматически передаются анализатору ИИ.
  • Анализатор PCAP: добавлены четыре новых метода обнаружения — detect_dga_domains() (энтропия Шеннона + длина метки + эвристика соотношения цифр), analyze_connections() (обнаружение подозрительных/C2 портов + инвентаризация внешних IP), analyze_http_requests() (разбор HTTP с помощью dpkt, маркировка подозрительных User-Agent), extract_tls_sni() (ручное извлечение SNI на уровне байтов из TLS ClientHello).
  • Анализатор PCAP: обнаружение встроенных исполняемых файлов теперь полностью автоматизировано в режиме --report/--ai — вызывается с флагом , который пропускает интерактивный запрос подтверждения и извлекает файлы напрямую.

25/02/2026

  • НОВОЕ: Добавлена поддержка анализа файлов ярлыков Windows (.lnk) через --analyze (Modules/lnk_analyzer.py). Разбирает двоичный формат MS-SHLLINK без внешних зависимостей: извлекает целевой путь, аргументы командной строки, рабочий каталог, расположение значка, временные метки (FILETIME), ShowCommand, горячую клавишу и сетевой ресурс. Обнаруживает подозрительные индикаторы (скрытое/свёрнутое окно, чрезмерно длинные аргументы, полезные нагрузки Base64, пути UNC, целевые папки temp/AppData, подделку значков) и двоичные файлы LOLBAS. Сканирование шаблонов по категориям (Execution / Persistence / Defense Evasion / Download/Network / Obfuscation) работает по полям и сообщает полное значение поля для каждого совпадения — без усечения контекстного окна. Включено сопоставление с правилами YARA.
  • Исправление ошибки анализатора ИИ: настроенная модель (например, kimi-k2.5:cloud в multiple.conf) теперь всегда пробуется первой; обнаруженные локальные модели используются только как запасные. Ранее SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL понижал настроенную модель в пользу локальных, что приводило к полному расходованию временного бюджета до достижения целевой модели.
  • Исправление ошибки анализатора ИИ: таймаут генерации HTTP на один вызов больше не ограничивается SC0PE_AI_HTTP_PROBE_TIMEOUT (который предназначен только для лёгкого опроса списка моделей). Вызовы генерации теперь правильно используют в качестве верхней границы.

21/02/2026

  • Статический анализатор Linux теперь выполняет автоматическое сопоставление с MITRE ATT&CK и сохраняет результаты в полях отчёта: mitre_attack, mitre_technique_count, mitre_api_match_count.
  • Вывод MITRE теперь отображается в веб-интерфейсе в виде подробных таблиц тактик/техник.
  • Сортировка разрешений Android была обновлена до 3 состояний: Dangerous, Special, Info; отчёт JSON теперь включает permission_summary.
  • Страница отчёта веб-интерфейса теперь отображает разрешения Android в отдельном разделе с значками состояния.
  • Systems/Android/perms.json был расширен/нормализован современными разрешениями Android (включены дополнения Android 12+/13+).
  • Анализатор PowerShell теперь записывает декодированные выходные данные Base64 в единый агрегированный файл: .

Доступно на

logologo logo logo

Рекомендуемые системы

  • Parrot OS
  • Kali Linux
  • Windows 10 или 11


А также другие дистрибутивы Linux, подобные Kali/Parrot

Установка и настройка

[!NOTE] Если у вас возникают проблемы с модулями Python, создание виртуального окружения Python (python_venv) должно их решить. Подробные инструкции по установке и устранению неполадок (зависимости, использование Docker, примечания для Windows) см. в документации обзора проекта. Выбор модели ИИ осуществляется вручную: установите [Ollama] model в Systems/Multiple/multiple.conf на нужную модель.```bash

First you need to clone Qu1cksc0pe with this command

git clone --depth 1 https://github.com/CYB3RMX/Qu1cksc0pe

After cloning the repository YOU MUST create a python virtual environment (for handling python modules)

virtualenv -p python3 sc0pe_venv source sc0pe_venv/bin/activate

You can simply execute the following command it will do everything for you!

bash setup.sh

setup.sh also installs required system tools (e.g. adb, strings, unzip, 7z) and sets up JADX.

If you want to install Qu1cksc0pe on your system just execute the following commands.

python qu1cksc0pe.py --install # Optional

To prevent interpreter errors after installation, use dos2unix.

dos2unix /usr/bin/qu1cksc0pe

Or you can use Qu1cksc0pe from Docker!

docker build -t qu1cksc0pe . docker run -it --rm -v $(pwd):/data qu1cksc0pe:latest --file /data/suspicious_file --analyze

For Windows systems you need to execute the following command (Powershell)

PS C:\Users\user\Desktop\Qu1cksc0pe> .\setup.ps1

setup.ps1 handles winget dependency fallback, Python + 7-Zip setup,

Sysinternals strings EULA acceptance, and resilient Ollama installation.

If cloud model auth is needed, run:

ollama signin

ollama pull kimi-k2.5:cloud

root@kitploit:~
# Environment Variables
Вы можете изменить некоторые поведения анализатора через переменные окружения (полезно для CI, воспроизводимости или контроля размера/времени ожидания отчета).

**Пример для Linux/macOS (bash/zsh)**```bash
SC0PE_ANDROID_REPORT_DETAILED=1 python qu1cksc0pe.py --file app.apk --analyze --report

Пример Windows (PowerShell)```powershell $env:SC0PE_ANDROID_REPORT_DETAILED="1" python .\qu1cksc0pe.py --file app.apk --analyze --report

root@kitploit:~
| Переменная | По умолчанию | Описание |
| :--- | :--- | :--- |
| `SC0PE_ANDROID_REPORT_DETAILED` | `0` | Анализатор Android делает JSON более подробным (сохраняет большие поля и более высокие лимиты). Включает больше деталей в раздел `resource_scan` и чаще сохраняет большие дублирующиеся поля, такие как `code_patterns`. |
| `SC0PE_WINDOWS_REPORT_DETAILED` | `0` | Анализатор Windows сохраняет списки API по категориям более подробно (вместо только уникальных имён API). |
| `SC0PE_AUTO_DECRYPT_CHAIN` | `0` | Анализатор документов: когда расшифровка документа Office успешна, автоматически повторно запускает анализ расшифрованного вывода (по возможности). |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_KEYS` | `25` | ИИ-анализатор: ограничивает количество ключей из `interesting_string_patterns`, включаемых в промпт LLM. |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_VALUES` | `30` | ИИ-анализатор: ограничивает размер списка на ключ `interesting_string_patterns` в промпте LLM. |
| `SC0PE_AI_INCLUDE_TEMP_EXCERPT` | `0` | ИИ-анализатор: включает сырой отрывок из `temp.txt` в промпт, если установлено `1` (по умолчанию — режим разбора/сводки без сырого отрывка). |
| `SC0PE_AI_TEMP_TXT_EXCERPT_CHARS` | `800` | ИИ-анализатор: ограничение по символам для сырого отрывка из `temp.txt` (используется при `SC0PE_AI_INCLUDE_TEMP_EXCERPT=1`). |
| `SC0PE_AI_TEMP_TXT_MAX_STRINGS` | `50` | ИИ-анализатор: ограничение количества значимых строк, выбираемых из разобранного `temp.txt`. |
| `SC0PE_AI_TEMP_TXT_MIN_LEN` | `6` | ИИ-анализатор: минимальная длина значимой строки, извлекаемой из `temp.txt`. |
| `SC0PE_AI_TEMP_TXT_MAX_LEN` | `180` | ИИ-анализатор: максимальная длина значимой строки, извлекаемой из `temp.txt`. |
| `SC0PE_AI_TEMP_PARSE_MAX_BYTES` | `2097152` | ИИ-анализатор: максимум байт для разбора из `temp.txt` при построении компактных доказательств. |
| `SC0PE_AI_TEMP_PARSE_MAX_LINES` | `12000` | ИИ-анализатор: максимум строк для разбора из `temp.txt`. |
| `SC0PE_AI_TEMP_SAMPLE_LINES` | `2500` | ИИ-анализатор: размер выборки, используемой для оценки значимых строк. |
| `SC0PE_AI_TEMP_IOC_CAP` | `40` | ИИ-анализатор: ограничение на количество кандидатов IoC, разобранных из `temp.txt`. |
| `SC0PE_AI_TEMP_IOC_PROMPT_MAX` | `20` | ИИ-анализатор: максимальное количество разобранных значений IoC каждого типа, отправляемых в промпт LLM. |
| `SC0PE_AI_MAX_REPORT_CHARS` | `180000` | ИИ-анализатор: порог для режима полного отчёта в промпте; отчёты большего размера автоматически сжимаются. |
| `SC0PE_AI_COMPACT_MAX_LIST_ITEMS` | `40` | ИИ-анализатор: лимит выборки списков в режиме компактного отчёта. |
| `SC0PE_AI_COMPACT_MAX_STR` | `220` | ИИ-анализатор: максимальная длина строки на поле в режиме компактного отчёта. |
| `SC0PE_AI_COMPACT_MAX_DEPTH` | `4` | ИИ-анализатор: ограничение глубины вложенности в режиме компактного отчёта. |
| `SC0PE_AI_OLLAMA_HTTP_TIMEOUT` | `60` | ИИ-анализатор: таймаут HTTP-вызова к Ollama (секунды). |
| `SC0PE_AI_HTTP_PROBE_TIMEOUT` | `20` | ИИ-анализатор: короткий таймаут проверки перед полным вызовом генерации HTTP (секунды). |
| `SC0PE_AI_OLLAMA_CLI_TIMEOUT` | `90` | ИИ-анализатор: таймаут вызова CLI Ollama (секунды). |
| `SC0PE_AI_TOTAL_BUDGET` | `120` | ИИ-анализатор: общий бюджет генерации с учётом повторных попыток/запасных вариантов (секунды). |
| `SC0PE_AI_OLLAMA_NUM_PREDICT` | `700` | ИИ-анализатор: стандартный бюджет токенов генерации на один вызов Ollama. |
| `SC0PE_AI_OLLAMA_RETRY_NUM_PREDICT` | `1400` | ИИ-анализатор: бюджет токенов генерации при повторной попытке, если вывод выглядит обрезанным. |
| `SC0PE_AI_OLLAMA_NUM_CTX` | `8192` | ИИ-анализатор: настройка контекстного окна Ollama. |
| `SC0PE_AI_DISABLE_THINK` | `1` | ИИ-анализатор: отправляет `think=false` (если поддерживается) и удаляет артефакты размышлений из отображаемого/сохранённого вывода. |
| `SC0PE_AI_ALLOW_MODEL_FALLBACK` | `1` | ИИ-анализатор: если `1`, может пробовать локально доступные модели Ollama, если настроенная модель недоступна/не работает. |
| `SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL` | `1` | ИИ-анализатор: предпочитать локальные модели облачным, когда есть локальные варианты. |
| `SC0PE_AI_SKIP_CLOUD_CLI` | `1` | ИИ-анализатор: пропускать облачные модели при попытках запасного CLI. |
| `SC0PE_AI_MAX_MODEL_CANDIDATES` | `4` | ИИ-анализатор: максимальное количество моделей-кандидатов для перебора в цепочке запасных вариантов. |
| `SC0PE_AI_FILTER_WHITELIST_DOMAINS` | `1` | Санитайзер IoC ИИ: фильтровать легитимные/белые домены с помощью `Systems/Multiple/whitelist_domains.txt`. |
| `SC0PE_AI_ALLOW_SHORT_DOMAINS` | `0` | Санитайзер IoC: разрешать очень короткие домены SLD (отключено по умолчанию для снижения ложных срабатываний). |
| `SC0PE_AI_MIN_SLD_LEN` | `4` | Санитайзер IoC: минимальная длина регистрируемой метки для проверки домена. |
| `SC0PE_AI_ALLOW_FILELIKE_TLDS` | `0` | Санитайзер IoC: если `0`, фильтрует псевдодомены, похожие на файлы, например `sheet1.xml`. |
| `SC0PE_AI_KEEP_LOCAL_PATHS` | `0` | Санитайзер IoC: если `0`, удаляет пути локальной анализирующей машины из `file_paths`. |
| `SC0PE_DOC_AUTO_EXTRACT_MACROS` | `1` | Анализатор документов: автоматически извлекать обнаруженные макросы VBA/XLM в вывод отчёта (`0` отключает). |
| `SC0PE_REPORT_MAX_MACRO_CHARS` | `50000` | Анализатор документов: ограничение текста на макрос при сохранении извлечённого макроса в JSON-отчёт. |
| `SC0PE_EMAIL_DNSBL_FILTER_NOISY` | `1` | Анализатор электронной почты: фильтровать шумные DNSBL-провайдеры для снижения ложных срабатываний. |
| `SC0PE_EMAIL_DNSBL_ALLOW_UNKNOWN` | `0` | Анализатор электронной почты: включать/исключать DNSBL-срабатывания с неизвестной категорией. |
| `SC0PE_EMAIL_DNSBL_NOISY_PROVIDERS` | не задано | Анализатор электронной почты: список дополнительных DNSBL-провайдеров, разделённых запятыми, которые следует считать шумными. |
| `SC0PE_AUTO_CLEANUP_ATTACHMENTS` | не задано | Анализатор электронной почты: установить `1` для автоудаления, `0` для никогда не удалять, не задано — для интерактивного запроса. |
| `OLLAMA_HOST` | `http://127.0.0.1:11434` | Бэкенд ИИ-анализа отчётов (Ollama). Установите, если Ollama удалён или на другом хосте/порту. |
| `JAVA_HOME` | не задано | Анализатор Android: помогает найти среду выполнения Java для JADX. Установите, если Java установлена, но не обнаружена. |

# Статический анализ
## Обычный анализ
<i><b>Описание</b>: Вы можете выполнить базовый анализ и сортировку образцов.</i>

<b>Использование</b>: ```python qu1cksc0pe.py --file suspicious_file --analyze```<br>
![windows_analyze](https://assets.kitploit.com/production/public/readmes/4814/07b1c2ef840af25f842d61a0f56d72a1d946bbdc5a6f923cd46a312d9ffcb1bb.gif)

## Анализ ресурсов
<i><b>Описание</b>: С помощью этой функции вы можете анализировать активы (ресурсы) заданного файла. Также вы можете обнаруживать и извлекать встроенные полезные нагрузки из образцов вредоносного ПО, таких как AgentTesla, Formbook и т.д.</i>

<b>Эффективно против</b>:
- .NET Исполняемые файлы

<b>Использование</b>: ```python qu1cksc0pe.py --file suspicious_file --resource```<br>

> [!NOTE]
> Сканирование ресурсов Android APK было перенесено в анализатор Android. Используйте:
> `python qu1cksc0pe.py --file app.apk --analyze --report`
> JSON-отчёт содержит `resource_scan`. Установите `SC0PE_ANDROID_REPORT_DETAILED=1`, чтобы сохранить больше деталей в отчёте.
![resource](https://assets.kitploit.com/production/public/readmes/4814/5f304a88c430719d98e3fc91bbce51f25d2a344d10354c734a0fea9fa6f29cd9.gif)

## Сканирование хеша
<i><b>Описание</b>: Вы можете проверить, присутствует ли хеш-значение заданного файла во встроенной базе хешей вредоносного ПО. Также можно сканировать каталоги с помощью этой функции.</i>

<b>Использование</b>: ```python qu1cksc0pe.py --file suspicious_file --hashscan```<br>
![hash](https://assets.kitploit.com/production/public/readmes/4814/a388fe5177cad82fcf41c525c032e0feb63a0a6c787529572c9208d6e8765a3f.gif)

## Сканирование папки
<b>Поддерживаемые аргументы</b>:
- ```--hashscan```
- ```--packer```

<b>Использование</b>: ```python qu1cksc0pe.py --folder FOLDER --hashscan```<br>
![hashscan_tui](https://assets.kitploit.com/production/public/readmes/4814/74fb0e7ff02a2a51692cff437106cb499b8f0656586e03bde120f40e80d66a13.gif)

## VirusTotal
<b>Содержимое отчёта</b>:
- ```Категории угроз```
- ```Обнаружения```
- ```Отчёты CrowdSourced IDS```

<b>Использование для --vtFile</b>: ```python qu1cksc0pe.py --file suspicious_file --vtFile```<br>
> [!NOTE]
> В веб-интерфейсе пресеты `Стандартный анализ`, `Документ` и `Архив` также выполняют поиск файла в VirusTotal в фоне и показывают результат на странице отчёта.

![total](https://assets.kitploit.com/production/public/readmes/4814/14ec6d805dcb005dbcc01199624ed8566bae2cb4ae68df338ae9dfc9ecbd7470.gif)

## Сканирование документов
<i><b>Описание</b>: Эта функция позволяет выполнять глубокую проверку заданных файлов документов. Например, вы можете легко обнаружить и извлечь возможные вредоносные ссылки или встроенные эксплойты/полезные нагрузки из подозрительного файла документа!</i>

<b>Эффективно против</b>:
- Документы Word (.doc, .docm, .docx)
- Документы Excel (.xls, .xlsm, .xlsx)
- Формат переносимых документов (.pdf)
- Документы OneNote (.one)
- Документы в формате Rich Text (.rtf)
- Семейство VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)

<b>Использование</b>: ```python qu1cksc0pe.py --file suspicious_document --docs```<br>
![docs](https://assets.kitploit.com/production/public/readmes/4814/5a8ba5756e3ee89ff44730f1c8ceaf968db3ce9f1c484a34e14c16e73afa19d9.gif)

## Сканирование пакетных сценариев (.bat/.cmd)
<i><b>Описание</b>: Анализируйте пакетные сценарии Windows на предмет подозрительных команд, закодированных полезных нагрузок, URL/доменов/IP-адресов и совпадений с правилами.</i>

<b>Использование</b>: ```python qu1cksc0pe.py --file suspicious_script.bat --analyze --report```<br>

### Извлечение встроенных файлов/эксплойтов
![exploit](https://assets.kitploit.com/production/public/readmes/4814/1081c8a2ff6581da58760c8c18ccca5df05f6db6a812d66790c8e16e6e4c1f20.gif)

## Сканирование архивов
<i><b>Описание</b>: С помощью этой функции вы можете выполнять проверки на наличие подозрительных файлов в архивных файлах.</i>

<b>Эффективно против</b>:
- ZIP
- RAR 
- ACE
 
<b>Использование</b>: ```python qu1cksc0pe.py --file suspicious_archive_file --archive```<br>
<b>С отчётом</b>: ```python qu1cksc0pe.py --file suspicious_archive_file --archive --report```<br>
<b>С поддержкой ИИ</b>: ```python qu1cksc0pe.py --file suspicious_archive_file --archive --ai```

> [!NOTE]
> Поддержка архивов ACE требует установки `7z`/`7zz` (скрипты установки устанавливают их в поддерживаемых системах).
![archiveanalysis](https://assets.kitploit.com/production/public/readmes/4814/f35e3c1f49632b4be7b53ceb224b7cd7546d758cc751e56a31dde2252e5775a5.gif)

## Анализатор сигнатур файлов
<i><b>Описание</b>: С помощью этой функции вы можете обнаруживать и извлекать встроенные исполняемые файлы (.exe, .elf) из заданного файла. Также можно анализировать большие файлы (даже 1 ГБ и выше) и извлекать из них образцы реального вредоносного ПО (анализ «накачанных» файлов).</i>

<b>Использование</b>: ```python qu1cksc0pe.py --file suspicious_file --sigcheck```<br>
![sigcheck](https://assets.kitploit.com/production/public/readmes/4814/5c3ce09be2c51a81da226f7087486cb882c704136d42622f2b6a5455d1b76d9c.gif)

### Извлечение файлов (File Carving)
![carving](https://assets.kitploit.com/production/public/readmes/4814/e35bd7c83bbe2e959060e8ec7dc9ba488c89310e6303cbff01e336598f71bbeb.gif)

## Извлечение техник MITRE ATT&CK
<i><b>Описание</b>: Привязка к MITRE ATT&CK автоматически генерируется во время статического анализа на основе обнаруженных API/функций/шаблонов.</i>

<b>Эффективно против</b>:
- Исполняемые файлы Windows
- Исполняемые файлы Linux

<b>Использование</b>: ```python qu1cksc0pe.py --file suspicious_file --analyze```<br>
![mitre](https://assets.kitploit.com/production/public/readmes/4814/632a0c019ef5088edde37540ca3aaf561753414cf2a59cc68873840dc9ab52d9.gif)

## Классификация рисков разрешений Android
<i><b>Описание</b>: Анализ разрешений Android теперь классифицирует разрешения как `Опасные`, `Особые` или `Информационные` и записывает сводку `permission_summary` в JSON-отчёты.</i>

<b>Использование</b>: ```python qu1cksc0pe.py --file suspicious_app.apk --analyze --report```<br>

> [!NOTE]
> На странице отчёта веб-интерфейса разрешения Android отображаются в отдельном разделе со счётчиками и значками состояния каждого разрешения.

## Определение языка программирования
<i><b>Описание</b>: Вы можете получить информацию о языке программирования из заданного файла.</i>

<b>Использование</b>: ```python qu1cksc0pe.py --file suspicious_executable --lang```<br>
![langdetect](https://assets.kitploit.com/production/public/readmes/4814/f8a9a0a8b6576dc087c698cec95b11c1e47c4e1fbe284cedceb2b5e3f3523dba.gif)

## Интерактивная оболочка
<i><b>Описание</b>: Вы можете использовать Qu1cksc0pe в режиме командной строки.</i>

<b>Использование</b>: ```python qu1cksc0pe.py --console```<br>
![console](https://assets.kitploit.com/production/public/readmes/4814/03c48680630674d2e8dd4a70cb89a13b4a4f4cfc25ecf142e7096715e979e67b.gif)

# Динамический анализ
## Анализ Android-приложений
> [!NOTE]
> Необходимо подключить виртуальное или физическое устройство к компьютеру.

<br><b>Использование</b>: ```python qu1cksc0pe.py --watch```<br>

https://github.com/user-attachments/assets/7b27abb9-f18e-4611-8bdd-cd65106b5cf0

## Динамический анализ Linux
<i><b>Описание</b>: Процесс динамического анализа Linux реализован в виде меню и позволяет выбрать эмуляцию или мониторинг процессов в реальном времени.</i>

<br><b>Использование</b>: ```python qu1cksc0pe.py --watch```<br>

После выбора Linux:
- Вариант `1`: Эмуляция двоичного файла (изолированная среда).
- Вариант `2`: Мониторинг PID.

Примечания:
- Мониторинг PID принимает как числовой PID, так и имя процесса.
- Интерактивные подсказки Linux поддерживают автодополнение по TAB (выбор, путь, PID/имя).
- Порядок запасных вариантов эмуляции: Docker SDK -> Docker CLI -> хост `qemu` (если Docker недоступен).

## Анализ процессов Windows
<br><b>Использование</b>: ```python qu1cksc0pe.py --watch```<br>

https://github.com/CYB3RMX/Qu1cksc0pe/assets/42123683/a2c84b8f-c12c-47ac-96e9-c345aeda1f54

# Ссылки
- <a href="https://www.linkedin.com/posts/mehmetalikerimoglu_qu1cksc0pe-all-in-one-static-malware-analysis-activity-6853239604439523328-B9dN/?trk=public_profile_like_view&originalSubdomain=tr">The Cyber Security Hub</a>
- <a href="https://www.kitploit.com/2021/12/top-20-most-popular-hacking-tools-in.html">Kitploit - Top 20 Most Popular Hacking Tools in 2021</a>
- <a href="https://www.csirt.rnsi.mai.gov.pt/content/infosec-news-20211011">CSIRT.MAI</a>
- <a href="https://vulners.com/kitploit/KITPLOIT:8846405132281597137">Vulners</a>
- <a href="https://www.redpacketsecurity.com/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">RedPacket Security</a>
- <a href="https://cert.bournemouth.ac.uk/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">Bournemouth University - CERT</a>
- <a href="https://github.com/Ignitetechnologies/Mindmap/blob/main/Forensics/Digital%20Forensics%20Tools%20HD.png">Hacking Articles - Digital Forensics Tools Mindmap</a>
- <a href="https://twitter.com/hack_git/status/1666867995036057602">HackGit - Twitter Post</a>
- <a href="https://twitter.com/DailyDarkWeb/status/1668966526358286336">Daily Dark Web - Twitter Post</a>
- <a href="https://isc.sans.edu/diary/The+Importance+of+Malware+Triage/29984">SANS ISC - Blog Post</a>
- <a href="https://korben.info/qu1cksc0pe-analyse-logiciels-malveillants.html">Korben - Blog Post</a>
- <a href="https://www.heise.de/ratgeber/Malware-Analysetool-Schadpotenzial-von-Daten-mit-Qu1cksc0pe-ermitteln-10001929.html">heise online - Blog Post</a>

## История звёзд

[![Star History Chart](https://api.star-history.com/svg?repos=CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)](https://www.star-history.com/#CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)
Скачать инструмент
FilesAnalysis Type
Исполняемые файлы Windows (.exe, .dll, .msi, .bin)Статический, Динамический
Исполняемые файлы Linux (.elf, .bin)Статический, Динамический
Исполняемые файлы MacOS (mach-o)Статический
Файлы Android (.apk, .jar, .dex)Статический, Динамический(пока только .apk)
Бинарные файлы Golang (Linux)Статический
Файлы документовСтатический
Семейство VBScript/VBA (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)Статический (--docs)
HTML-документы (.html, .htm)Статический (--analyze)
JavaScript (.js)Статический (--analyze)
HTA / HTML-приложение (.hta)Статический (--analyze)
Пакетные скрипты Windows (.bat, .cmd)Статический (--analyze)
Ярлык Windows (.lnk)Статический (--analyze)
Архивные файлы (.zip, .rar, .ace)Статический
Файлы PCAP (.pcap)Статический
Скрипты PowershellСтатический
Файлы электронной почты (.eml)Статический
email_analyzer.py
sys.executable
shutil.which("python3")
ModuleNotFoundError
  • Исправление ошибки: apkAnalyzer.py — resolve_decompiler_path() и is_valid_jadx_launcher() теперь перехватывают PermissionError при сканировании директории /opt/Qu1cksc0pe/jadx/lib/, используя проверку os.access() в качестве запасного варианта. Ранее инструмент завершал работу с необработанным исключением разрешения при запуске от обычного пользователя, если JADX был установлен от root.
  • Исправление ошибки: archiveAnalyzer.py — архивы RAR5 (и архивы RAR на системах с unrar-free) возвращали пустой список файлов, так как unrar-free не поддерживает RAR5. Добавлен двухэтапный запасной вариант: (1) попробовать rarfile с лучшим доступным экстрактором; (2) если infolist() пуст, использовать 7z l (только список, пароль не требуется), разобранный с помощью нового вспомогательного метода _parse_7z_list() в обёртку ListOnlyArchive. Запароленные архивы теперь отображаются без зависания — read() возвращает пустые байты, поэтому сканирование содержимого пропускается корректно.
  • Пост-установочный скрипт Debian: добавлено заметное ASCII-окно с итогом, выводимое в конце apt install, напоминающее пользователю выполнить ollama signin (функции ИИ) и qu1cksc0pe --key_init (настройка API-ключа VirusTotal).
  • except:
    except ImportError
  • Исправление ошибки: в Modules/android_dynamic_analyzer.py отсутствовал import configparser — в Windows поиск пути ADB (adb_conf = configparser.ConfigParser()) вызывал бы NameError во время выполнения. Импорт добавлен.
  • Усилен установщик (Modules/installer.sh): добавлены set -euo pipefail, проверка количества и корректности аргументов, проверка целостности исходной директории, валидация системного пользователя (отклоняет root как целевого пользователя), проверки зависимостей python3/pip3, обнаружение перезаписи с запросом подтверждения, откат по trap ERR при сбое, исправлена ошибка cp -r, которая вкладывала директорию внутрь /opt/Qu1cksc0pe, если целевая директория уже существовала, pip теперь выполняется от имени целевого пользователя (sudo -u) вместо root, dos2unix защищён проверкой command -v, деинсталлятор требует подтверждения и сообщает, если ничего не установлено.
  • История Git переписана для удаления больших blob-объектов, которые были удалены из рабочего дерева, но всё ещё загружались при каждом клонировании: .animations/ (GIF-демо, ~80 МБ во всех исторических версиях) и RansomWare.WannaCry (тестовый образец). Полный размер клонирования уменьшен с ~110 МБ до ~5 МБ.
  • Пакет frida больше не требуется для динамического анализа Windows. Он по-прежнему используется только для динамического анализа Android.
  • Динамический анализ Linux (мониторинг PID) теперь использует strace/ltrace вместо Frida для трассировки системных вызовов и вызовов библиотек. strace -f автоматически отслеживает порождённые дочерние процессы; ltrace используется как запасной вариант, если strace недоступен. Зависимость от Frida и скрипт sc0pe_linux_dynamic.js полностью удалены.
  • Таблица трассировки системных вызовов/API в TUI динамического анализа Linux теперь использует вращающийся дисплей: строки прокручиваются вверх по мере поступления новых событий, всегда отображая последние 14 записей. Аналогичное вращение применено к таблице Interesting Findings (11 строк).
  • Улучшен фильтр шума двоичного IPC: восьмеричные/шестнадцатеричные escape-последовательности strace (например, \372) удаляются перед проверкой на печатные символы, поэтому данные IPC через pipe больше не просачиваются в таблицу системных вызовов.
  • Обновлён setup.sh: strace и ltrace теперь устанавливаются автоматически как системные зависимости во время настройки.
  • Удалены осиротевшие файлы: Systems/Linux/linux_trace_list.json (остатки определений системных вызовов эпохи Frida) и Modules/mitre.py (устаревшая обёртка, заменённая интегрированным статическим анализом Windows).
  • sigChecker.py
    auto_extract
  • Анализатор PCAP: извлечённые исполняемые файлы теперь автоматически сортируются. Для каждого извлечённого PE отчёт включает тип файла, MIME-тип (через puremagic), архитектуру, подсистему, временную метку компиляции, хеш импорта, энтропию по секциям с флагом упаковки, подозрительные импорты Win32 API и встроенные строки IoC (URL, IP-адреса, адреса электронной почты, извлечённые из сырых байтов).
  • Отчёт PCAP очищается перед сохранением: пустые списки/словари удаляются, extracted_ips удаляется (заменён на external_ips), а http_requests фильтруется только по хостам, не входящим в белый список, для уменьшения шума.
  • Улучшения обнаружения семейств вредоносных программ Android: andro_familydetect.py получил метод SourceScan(), который сканирует декомпилированные исходные файлы в TargetAPK/sources/ на соответствие SourcePatterns, определённым в family.json. Три новых семейства добавлены в Systems/Android/family.json: Cerberus, Anubis, EventBot (шаблоны, полученные из опубликованных правил YARA).
  • Веб-интерфейс: результаты анализа PCAP теперь отображаются с помощью специальных обработчиков панелей — http_requests и suspicious_connections отображаются как таблицы; данные сортировки carved_executables отображаются в структурированных панелях (базовая информация KV, таблица секций PE, список подозрительных импортов, списки встроенных IoC) вместо сырых строковых представлений словарей.
  • Веб-интерфейс: пресет "PCAP / Network Traffic" удалён; файлы PCAP теперь обрабатываются прозрачно существующим пресетом "Стандартный анализ" через автоматическое определение magic.from_file().
  • SC0PE_AI_OLLAMA_HTTP_TIMEOUT
  • Исправление ошибки анализа MSI: таблица статистики теперь всегда выводится после анализа Microsoft Software Installer. Ранее, когда MSI не удавалось разобрать как нативный PE (путь сканирования строк запасного варианта), statistics_method() полностью пропускался. Поля, специфичные для PE (Time Date Stamp, IMPHASH), корректно опускаются, если файл не является отдельным PE.
  • НОВОЕ: Добавлена поддержка анализа файлов HTML (.html, .htm), JavaScript (.js) и HTA/HTML Application (.hta) через --analyze. Анализ выполняется новым модулем Modules/html_script_analyzer.py (извлечён из document_analyzer.py). Анализ HTML/JS охватывает шаблоны вредоносного кода, обфускацию, сетевые индикаторы, выполнение, оболочку/Node.js, файловую систему и индикаторы персистентности с подсказками по декодированию Base64 и сканированием YARA. Анализ HTA выполняет полные проверки на уровне HTML (шаблоны вредоносного кода, URL, iframe, PowerShell) плюс сканирование шаблонов встроенных блоков скриптов с автоматическим определением языка VBScript/JScript. Эти типы файлов не поддерживаются --docs.
  • qu1cksc0pe_decoded_b64_values.txt
  • Санитайзер IoC ИИ теперь фильтрует домены из белого/легитимного списка с помощью Systems/Multiple/whitelist_domains.txt (включено по умолчанию).
  • Анализатор архивов теперь поддерживает экспорт отчёта в JSON (--archive --report) и анализ отчёта с помощью ИИ (--archive --ai).