
Инструментарий на Python для анализа документов MS OLE2 и Office, извлечения макросов VBA, обнаружения эксплойтов и проведения криминалистического анализа файлов структурированного хранения.
oletools — это пакет инструментов на Python для анализа файлов Microsoft OLE2 (также называемых Structured Storage, Compound File Binary Format или Compound Document File Format), таких как документы Microsoft Office 97-2003, MSI-файлы или сообщения Outlook, в основном для анализа вредоносных программ, криминалистики и отладки. Он основан на парсере olefile.
Он также предоставляет инструменты для анализа RTF-файлов и файлов на основе формата OpenXML (также известного как OOXML), таких как документы MS Office 2007+, XPS или MSIX.
Например, oletools может обнаруживать, извлекать и анализировать макросы VBA, OLE-объекты, макросы Excel 4 (XLM) и ссылки DDE.
Подробнее см. http://www.decalage.info/python/oletools.
Быстрые ссылки: Домашняя страница - Скачать/Установить - Документация - Сообщить о проблемах/предложениях/вопросах - Связаться с автором - Репозиторий - Обновления в Twitter Шпаргалка
Примечание: python-oletools не связан с OLETools, опубликованным компанией BeCubed Software.
Подробнее см. полный журнал изменений.
oletools используются рядом проектов и онлайн-сервисов анализа вредоносных программ, включая ACE, ADAPT, Anlyz.io, AssemblyLine, Binary Refinery, CAPE, CinCan, Cortex XSOAR (Palo Alto), Cuckoo Sandbox, DARKSURGEON, Deepviz, DIARIO, dridex.malwareconfig.com, EML Analyzer, EXPMON, FAME, FLARE-VM, GLIMPS Malware, Hybrid-analysis.com, InQuest Labs, IntelOwl, Joe Sandbox, Laika BOSS, MacroMilter, mailcow, malshare.io, malware-repo, Malware Repository Framework (MRF), MalwareBazaar, , , , , , , , , , , , , , , , , , , , , , , , , и, вероятно, , . А также довольно много . (Пожалуйста, , если у вас есть или вы знаете проект, использующий oletools)
Рекомендуемый способ загрузки и установки/обновления последнего стабильного релиза oletools — использование pip:
sudo -H pip install -U oletools[full]pip install -U oletools[full]Это должно автоматически создать скрипты командной строки для запуска каждого инструмента из любого каталога: olevba, mraptor, rtfobj и т.д.
Ключевое слово [full] означает, что будут установлены все необязательные зависимости, такие как XLMMacroDeobfuscator. Если вы предпочитаете более легкую версию без необязательных зависимостей, просто удалите [full] из командной строки.
Чтобы получить последнюю версию для разработки:
sudo -H pip install -U https://github.com/decalage2/oletools/archive/master.zippip install -U https://github.com/decalage2/oletools/archive/master.zipДругие варианты установки см. в документации.
Последнюю версию документации можно найти онлайн, в противном случае копия предоставлена в подпапке doc пакета.
Это личный проект с открытым исходным кодом, разрабатываемый в мое свободное время. Любой вклад, предложения, отзывы или сообщения об ошибках приветствуются.
Чтобы предложить улучшения, сообщить об ошибке или любой проблеме, пожалуйста, используйте страницу сообщений о проблемах, предоставив всю информацию и файлы для воспроизведения проблемы.
Вы также можете связаться с автором напрямую, чтобы оставить отзыв.
Код доступен в репозитории GitHub. Вы можете использовать его для отправки улучшений с помощью форков и pull request.
Эта лицензия распространяется на пакет python-oletools, за исключением папки thirdparty, которая содержит сторонние файлы, опубликованные с собственной лицензией.
Пакет python-oletools защищен авторским правом (c) 2012-2024 Philippe Lagadec (http://www.decalage.info)
Все права защищены.
Распространение и использование в исходном и бинарном виде, с изменениями или без, разрешены при соблюдении следующих условий:
ДАННОЕ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ПРЕДОСТАВЛЯЕТСЯ ПРАВООБЛАДАТЕЛЯМИ И ИХ СОТРУДНИКАМИ «КАК ЕСТЬ» БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, ВКЛЮЧАЯ, НО НЕ ОГРАНИЧИВАЯСЬ, ПОДРАЗУМЕВАЕМЫМИ ГАРАНТИЯМИ КОММЕРЧЕСКОЙ ЦЕННОСТИ И ПРИГОДНОСТИ ДЛЯ КОНКРЕТНОЙ ЦЕЛИ. НИ ПРИ КАКИХ ОБСТОЯТЕЛЬСТВАХ ПРАВООБЛАДАТЕЛЬ ИЛИ ЕГО СОТРУДНИКИ НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ЗА ЛЮБОЙ ПРЯМОЙ, КОСВЕННЫЙ, СЛУЧАЙНЫЙ, ОСОБЫЙ, ШТРАФНОЙ ИЛИ ПОСЛЕДУЮЩИЙ УЩЕРБ (ВКЛЮЧАЯ, НО НЕ ОГРАНИЧИВАЯСЬ, ЗАМЕНУ ТОВАРОВ ИЛИ УСЛУГ, ПОТЕРЮ ДАННЫХ ИЛИ ПРИБЫЛИ, ПЕРЕРЫВЫ В РАБОТЕ), ВОЗНИКШИЙ ИЗ-ЗА ИСПОЛЬЗОВАНИЯ ДАННОГО ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ, ДАЖЕ ЕСЛИ БЫЛО СООБЩЕНО О ВОЗМОЖНОСТИ ТАКОГО УЩЕРБА.
olevba содержит модифицированный исходный код из проекта officeparser, опубликованный по следующей лицензии MIT (MIT):
officeparser защищен авторским правом (c) 2014 John William Davison
Настоящим предоставляется бесплатное разрешение любому лицу, получившему копию данного программного обеспечения и сопутствующей документации (далее — «Программное обеспечение»), без ограничения прав использовать, копировать, модифицировать, объединять, публиковать, распространять, сублицензировать и/или продавать копии Программного обеспечения, а также разрешать это лицам, которым предоставляется Программное обеспечение, при соблюдении следующих условий:
Вышеуказанное уведомление об авторских правах и данное уведомление о разрешении должны быть включены во все копии или значительные части Программного обеспечения.
ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ПРЕДОСТАВЛЯЕТСЯ «КАК ЕСТЬ», БЕЗ ГАРАНТИЙ ЛЮБОГО РОДА, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, ВКЛЮЧАЯ, НО НЕ ОГРАНИЧИВАЯСЬ, ГАРАНТИЯМИ КОММЕРЧЕСКОЙ ЦЕННОСТИ, ПРИГОДНОСТИ ДЛЯ КОНКРЕТНОЙ ЦЕЛИ И НЕНАРУШЕНИЯ ПРАВ. НИ ПРИ КАКИХ ОБСТОЯТЕЛЬСТВАХ АВТОРЫ ИЛИ ПРАВООБЛАДАТЕЛИ НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ЗА ЛЮБЫЕ ТРЕБОВАНИЯ, УЩЕРБ ИЛИ ИНУЮ ОТВЕТСТВЕННОСТЬ, ВОЗНИКШУЮ ИЗ ДОГОВОРА, ДЕЛИКТА ИЛИ ИНЫМ ОБРАЗОМ В СВЯЗИ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ ИЛИ ЕГО ИСПОЛЬЗОВАНИЕМ ИЛИ ИНЫМИ ДЕЙСТВИЯМИ С НИМ.