Каталог инструментов
Категории
qs_old — Инструмент командной строки для сканирования потоков в офисных документах, а также атаки xor db | Kitploit
Инструменты / GitHub / tylabs / qs_old
tylabs/qs_old qs_old Инструмент командной строки для сканирования потоков в офисных документах, а также атаки xor db
127 24 2 лет назадОткройте для себя самые используемые инструменты нашего сообщества.
7 дней 30 дней
QuickSand.io
Для QuickSand версии 2, написанной на Python с поддержкой анализа PDF, смотрите quicksand.io .
QuickSand версия 1 Lite больше не разрабатывается активно.
QuickSand — это компактный C-фреймворк для анализа подозрительных документов на вредоносное ПО, позволяющий 1) выявлять эксплойты в потоках различных кодировок, 2) находить и извлекать встроенные исполняемые файлы. Благодаря способности находить встроенные обфусцированные исполняемые файлы, QuickSand может обнаруживать документы, содержащие эксплойты нулевого дня или неизвестные обфусцированные эксплойты.
File Formats For Exploit and Active Content Detection
doc, docx, docm, rtf и др.
ppt, pptx, pps, ppsx и др.
xls, xlsx и др.
mime mso
eml email
Все вышеперечисленные, а также PDF.
Любые форматы документов, например HWP.
Lite Version - Mplv2 License
Словарь ключей до 256 байт XOR
Побитовые ROL, ROR, NOT
Шифр сложения или вычитания
Извлечение исполняемых файлов: Windows, Mac, Linux, VBA
Поиск эксплойтов
Предобработка RTF
Извлечение потока hex
Извлечение потока Base64
Извлечение встроенных Zip
Извлечение ExOleObjStgCompressedAtom
Декодирование zLib
Декодирование Mime Mso xml
Декодирование OpenXML (распаковка)
Включены сигнатуры Yara: исполняемые файлы, активное содержимое, эксплойты CVE 2014 и ранее Примеры результатов и дополнительная информация в блоге
Full Version - Commercial License
Криптоанализ ключей 1-1024 байта с множителями 2; или заданный нечётный размер 1-1024 байта
Поиск XOR методом грубой силы для 1 байта с нулевым пространством без замены
Шифр XOR с опережением
Включено больше сигнатур Yara: все из Lite плюс самые последние эксплойты 2014-2016 для идентификации CVE
Попробуйте полную версию онлайн на QuickSand.io
Dependencies (not included)
Yara 3.4+
zlib 1.2.1+
libzip 1.1.1+
Distributed components under their own licensing
MD5 от RSA Data Security, Inc.
SHA1 от Paul E. Jones
SHA2 от Aaron D. Gifford
jWrite от TonyWilk для вывода JSON
tinydir от Cong Xu, Baudouin Feildel для обработки директорий
Quick Start
./build.sh
./quicksand.out -h
./quicksand.out malware.doc
Documentation
Copyright, License, and Trademark Логотип приложения QuickSand защищён авторским правом 2016 Tylabs, и его использование требует письменного разрешения автора.
Исходный код quicksand.c, libqs.h, libqs.c и сигнатуры yara, за исключением особо оговорённых случаев, защищены авторским правом 2016 Tylabs.
См. прилагаемую лицензию Mozilla Public License Version 2.0 для получения информации о лицензировании.