QuickSand.io
Для QuickSand версии 2, написанной на Python с поддержкой анализа PDF, смотрите quicksand.io.
QuickSand версия 1 Lite больше не разрабатывается активно.
QuickSand — это компактный C-фреймворк для анализа подозрительных документов на вредоносное ПО, позволяющий 1) выявлять эксплойты в потоках различных кодировок, 2) находить и извлекать встроенные исполняемые файлы. Благодаря способности находить встроенные обфусцированные исполняемые файлы, QuickSand может обнаруживать документы, содержащие эксплойты нулевого дня или неизвестные обфусцированные эксплойты.
File Formats For Exploit and Active Content Detection
- doc, docx, docm, rtf и др.
- ppt, pptx, pps, ppsx и др.
- xls, xlsx и др.
- mime mso
- eml email
- Все вышеперечисленные, а также PDF.
- Любые форматы документов, например HWP.
Lite Version - Mplv2 License
- Словарь ключей до 256 байт XOR
- Побитовые ROL, ROR, NOT
- Шифр сложения или вычитания
- Извлечение исполняемых файлов: Windows, Mac, Linux, VBA
- Поиск эксплойтов
- Предобработка RTF
- Извлечение потока hex
- Извлечение потока Base64
- Извлечение встроенных Zip
- Извлечение ExOleObjStgCompressedAtom
- Декодирование zLib
- Декодирование Mime Mso xml
- Декодирование OpenXML (распаковка)
- Включены сигнатуры Yara: исполняемые файлы, активное содержимое, эксплойты CVE 2014 и ранее
Примеры результатов и дополнительная информация в блоге
Full Version - Commercial License
- Криптоанализ ключей 1-1024 байта с множителями 2; или заданный нечётный размер 1-1024 байта
- Поиск XOR методом грубой силы для 1 байта с нулевым пространством без замены
- Шифр XOR с опережением
- Включено больше сигнатур Yara: все из Lite плюс самые последние эксплойты 2014-2016 для идентификации CVE
- Попробуйте полную версию онлайн на QuickSand.io
Dependencies (not included)
- Yara 3.4+
- zlib 1.2.1+
- libzip 1.1.1+
Distributed components under their own licensing
- MD5 от RSA Data Security, Inc.
- SHA1 от Paul E. Jones
- SHA2 от Aaron D. Gifford
- jWrite от TonyWilk для вывода JSON
- tinydir от Cong Xu, Baudouin Feildel для обработки директорий
Quick Start
- ./build.sh
- ./quicksand.out -h
- ./quicksand.out malware.doc
Documentation
QuickSand.io
Copyright, License, and Trademark
Логотип приложения QuickSand защищён авторским правом 2016 Tylabs, и его использование требует письменного разрешения автора.
Исходный код quicksand.c, libqs.h, libqs.c и сигнатуры yara, за исключением особо оговорённых случаев, защищены авторским правом 2016 Tylabs.
См. прилагаемую лицензию Mozilla Public License Version 2.0 для получения информации о лицензировании.