您可以获取:
Qu1cksc0pe旨在获取关于可疑文件的更多信息,并帮助用户了解该文件具备哪些能力。
| 文件 | 分析类型 |
|---|---|
| Windows可执行文件 (.exe, .dll, .msi, .bin) | 静态, 动态 |
| Linux可执行文件 (.elf, .bin) | 静态, 动态 |
| MacOS可执行文件 (mach-o) | 静态 |
| Android文件 (.apk, .jar, .dex) | 静态, 动态(目前仅.apk) |
| Golang二进制文件 (Linux) | 静态 |
| 文档文件 | 静态 |
| VBScript/VBA系列 (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm) | 静态 (--docs) |
| HTML文档 (.html, .htm) | 静态 (--analyze) |
| JavaScript (.js) | 静态 (--analyze) |
| HTA / HTML应用程序 (.hta) | 静态 (--analyze) |
| Windows批处理脚本 (.bat, .cmd) | 静态 (--analyze) |
| Windows快捷方式 (.lnk) | 静态 (--analyze) |
| 压缩文件 (.zip, .rar, .ace) | 静态 |
| PCAP文件 (.pcap) | 静态 |
| PowerShell脚本 | 静态 |
| 电子邮件文件 (.eml) | 静态 |
python qu1cksc0pe.py --file suspicious_file --analyze
暂无内容需要翻译。请提供要翻译的文本。```bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

2026年3月3日
build_deb.sh):.deb 安装后现在捆绑了 JADX v1.5.3 下载、Ollama 安装以及 pyOneNote pip 安装,因此全新的 Kali/Parrot 系统无需任何手动后期设置即可完全正常运行。依赖 default-jre-headless、unzip、curl | wget;adb/strace/ltrace 移至推荐依赖(在缺少它们的系统上不会阻塞)。qu1cksc0pe.py、apkAnalyzer.py、emulator.py、pcap_analyzer.py 和 email_analyzer.py 中所有子进程模块启动调用现在使用 sys.executable 代替 shutil.which("python3")。之前,在虚拟环境中启动的子分析器会回退到系统 Python,并对每个 pip 安装的依赖项(puremagic、androguard、pyaxmlparser 等)引发 ModuleNotFoundError。apkAnalyzer.py — resolve_decompiler_path() 和 is_valid_jadx_launcher() 现在在扫描 /opt/Qu1cksc0pe/jadx/lib/ 目录时捕获 PermissionError,并回退到 os.access() 检查。之前,当以普通用户身份运行且 JADX 由 root 安装时,工具会因未处理的权限异常而退出。archiveAnalyzer.py — RAR5 归档(以及安装了 unrar-free 的系统上的 RAR 归档)会返回空文件列表,因为 unrar-free 不支持 RAR5。添加了两阶段回退:(1) 尝试使用 rarfile 配合最佳提取器;(2) 如果 infolist() 为空,则回退到 7z l(仅列出,无需密码),通过新的 _parse_7z_list() 辅助函数解析为 ListOnlyArchive 包装器。受密码保护的归档现在可以列出而不会挂起——read() 返回空字节,因此内容扫描被优雅地跳过。apt install 结束时添加了一个醒目的 ASCII 框摘要,提醒用户运行 ollama signin(AI 功能)和 qu1cksc0pe --key_init(VirusTotal API 密钥设置)。2026年3月2日
--console 标志和 Modules/console.py(交互式 shell 模式)。所有分析功能仍可通过标准 CLI 标志完全使用。libscan 变量(qu1cksc0pe.py)、未使用的 setup_scr 变量(windows_static_analyzer.py、apkAnalyzer.py)以及 11 个无操作的 else: pass 块(qu1cksc0pe.py、apkAnalyzer.py、domainCatcher.py、powershell_analyzer.py)。导入保护中所有裸 except: 子句收窄为 except ImportError。Modules/android_dynamic_analyzer.py 缺少 import configparser——在 Windows 上,ADB 路径查找(adb_conf = configparser.ConfigParser())会在运行时引发 NameError。已添加导入。Modules/installer.sh):添加了 set -euo pipefail、参数数量和有效性检查、源目录完整性验证、系统用户验证(拒绝 root 作为目标用户)、python3/pip3 依赖检查、覆盖检测并附带确认提示、trap ERR 失败回滚、修复了 cp -r 在目标目录已存在时导致目录嵌套到 /opt/Qu1cksc0pe 内部的错误、pip 现在以目标用户身份运行(sudo -u)而非 root、dos2unix 受 command -v 保护、卸载程序要求确认并在未安装任何内容时报告。.animations/(GIF 演示文件,所有历史版本约 80 MB)和 RansomWare.WannaCry(测试样本)。完整克隆大小从约 110 MB 减少到约 5 MB。2026年3月1日
--watch → 进程监视器)现在使用纯 Python Windows Debug API 钩子引擎(Modules/windows_api_hooker.py)代替 Frida。通过在运行时使用 INT3 软件断点拦截 API 调用,并带单步陷阱标志恢复,以便在每次命中后重新安装钩子。Windows 动态分析不需要 Frida 依赖。kernel32、ntdll、advapi32、ws2_32、wininet、user32 和 shell32。从 x64 寄存器上下文(RCX/RDX/R8/R9 + 栈影子空间)提取参数详细信息(文件路径、注册表项、套接字地址、主机名、VK 代码、钩子类型)。受 ACG 保护的进程(例如 Chrome 渲染器)报告为 write_failed 钩子,而不是崩溃。frida 包不再需要用于 Windows 动态分析。它现在仅用于 Android 动态分析。strace/ltrace 代替 Frida 进行系统调用和库调用跟踪。strace -f 自动跟踪分叉的子进程;当 strace 不可用时,使用 ltrace 作为回退。已完全移除 Frida 依赖和 sc0pe_linux_dynamic.js 脚本。\372)现在在可打印字符检查之前被剥离,因此管道 IPC 数据不再泄漏到系统调用表中。setup.sh 已更新:strace 和 ltrace 现在在设置期间自动安装为系统依赖项。Systems/Linux/linux_trace_list.json(残留的 Frida 时代系统调用定义)和 Modules/mitre.py(已被集成的 Windows 静态分析取代的已弃用包装器)。2026年2月28日
--report 和 --ai 标志。所有分析结果(URL、IP、DNS 查询、DGA 可疑项、HTTP 请求、TLS SNI 主机名、JA3 摘要/匹配、有趣字符串、连接分析、外部 IP、提取的可执行文件)被收集到 sc0pe_pcap_report.json 中,并自动提供给 AI 分析器。detect_dga_domains()(香农熵 + 标签长度 + 数字比率启发式)、analyze_connections()(可疑/C2 端口检测 + 外部 IP 清单)、analyze_http_requests()(dpkt HTTP 解析,可疑 User-Agent 标记)、extract_tls_sni()(手动 TLS ClientHello 字节级 SNI 提取)。--report/--ai 模式下完全自动化嵌入的可执行文件检测——使用 auto_extract 标志调用 sigChecker.py,该标志跳过交互式确认提示并直接提取文件。puremagic)、架构、子系统、编译时间戳、导入哈希、每节熵及打包标志、可疑 Win32 API 导入以及嵌入的 IoC 字符串(从原始字节提取的 URL、IP、电子邮件地址)。extracted_ips(已被 external_ips 取代)、http_requests 仅过滤到非白名单主机以减少噪点。andro_familydetect.py 获得了 SourceScan() 方法,该方法扫描 TargetAPK/sources/ 下的反编译源文件,与 family.json 中定义的 SourcePatterns 进行匹配。向 Systems/Android/family.json 添加了三个新家族:Cerberus、Anubis、EventBot(模式来源于已发布的 YARA 规则)。http_requests 和 suspicious_connections 呈现为适当的表格;carved_executables 分类数据跨结构化面板呈现(基本信息 KV、PE 节表、可疑导入列表、嵌入 IoC 列表),而不是原始字符串化字典。magic.from_file() 自动检测进行透明处理。2026年2月25日
--analyze(Modules/lnk_analyzer.py)添加了 Windows 快捷方式(.lnk)文件分析支持。无需外部依赖即可解析 MS-SHLLINK 二进制格式:提取目标路径、命令行参数、工作目录、图标位置、时间戳(FILETIME)、ShowCommand、热键和网络共享。检测可疑指标(隐藏/最小化窗口、异常长的参数、Base64 载荷、UNC 路径、temp/AppData 目标、图标欺骗)和 LOLBAS 二进制文件。类别模式扫描(执行 / 持久化 / 防御规避 / 下载/网络 / 混淆)按字段操作,并为每个匹配报告完整的字段值——无上下文窗口截断。包含 YARA 规则匹配。multiple.conf 中的 kimi-k2.5:cloud)现在始终首先尝试;发现的本地模型仅作为回退使用。以前,SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL 会将配置的模型降级到本地模型之后,导致整个时间预算在到达预期模型之前被消耗。SC0PE_AI_HTTP_PROBE_TIMEOUT 限制(该设置仅用于轻量级模型列表探测)。生成调用现在正确使用 SC0PE_AI_OLLAMA_HTTP_TIMEOUT 作为上限。statistics_method() 被完全跳过。当文件不是独立 PE 时,PE 特定字段(时间日期戳、IMPHASH)被优雅地省略。--analyze 添加了 HTML(.html、.htm)、JavaScript(.js)和 HTA/HTML 应用程序(.hta)文件分析支持。分析由新的 Modules/html_script_analyzer.py 模块处理(从 document_analyzer.py 中提取)。HTML/JS 分析涵盖恶意代码模式、混淆、网络、执行、Shell/Node.js、文件系统和持久化指标,包含 Base64 解码提示和 YARA 扫描。HTA 分析执行完整的 HTML 层检查(恶意代码模式、URL、iframe、PowerShell)以及内联脚本块模式扫描,带自动 VBScript/JScript 语言检测。这些文件类型不受 --docs 支持。