Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Qu1cksc0pe — 一体式恶意软件分析工具。 | Kitploit
工具/GitHubGitHub/cyb3rmx/qu1cksc0pe
Android安全静态分析动态分析 (沙盒)网络取证取证分析恶意软件分析移动安全
GitHubcyb3rmx/qu1cksc0pe

Qu1cksc0pe

一体式恶意软件分析工具。

查看仓库
2.0k2609天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Qu1cksc0pe



标志


一站式恶意软件分析工具,可分析多种文件类型,从Windows二进制文件到电子邮件文件。

您可以获取:

  • 使用了哪些DLL文件。
  • 函数和API。
  • 节区和段。
  • URL、IP地址和电子邮件。
  • Android权限(危险/特殊/信息)。
  • MITRE ATT&CK映射(Windows + Linux静态分析)。
  • 文件扩展名及其名称。
  • 内嵌的可执行文件/漏洞利用程序。
    等等...

Qu1cksc0pe旨在获取关于可疑文件的更多信息,并帮助用户了解该文件具备哪些能力。

Qu1cksc0pe当前可分析

文件分析类型
Windows可执行文件 (.exe, .dll, .msi, .bin)静态, 动态
Linux可执行文件 (.elf, .bin)静态, 动态
MacOS可执行文件 (mach-o)静态
Android文件 (.apk, .jar, .dex)静态, 动态(目前仅.apk)
Golang二进制文件 (Linux)静态
文档文件静态
VBScript/VBA系列 (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)静态 (--docs)
HTML文档 (.html, .htm)静态 (--analyze)
JavaScript (.js)静态 (--analyze)
HTA / HTML应用程序 (.hta)静态 (--analyze)
Windows批处理脚本 (.bat, .cmd)静态 (--analyze)
Windows快捷方式 (.lnk)静态 (--analyze)
压缩文件 (.zip, .rar, .ace)静态
PCAP文件 (.pcap)静态
PowerShell脚本静态
电子邮件文件 (.eml)静态

用法```bash

python qu1cksc0pe.py --file suspicious_file --analyze

root@kitploit:~
暂无内容需要翻译。请提供要翻译的文本。```bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

截屏

截屏

更新

2026年3月3日

  • Debian 软件包(build_deb.sh):.deb 安装后现在捆绑了 JADX v1.5.3 下载、Ollama 安装以及 pyOneNote pip 安装,因此全新的 Kali/Parrot 系统无需任何手动后期设置即可完全正常运行。依赖 default-jre-headless、unzip、curl | wget;adb/strace/ltrace 移至推荐依赖(在缺少它们的系统上不会阻塞)。
  • 错误修复:qu1cksc0pe.py、apkAnalyzer.py、emulator.py、pcap_analyzer.py 和 email_analyzer.py 中所有子进程模块启动调用现在使用 代替 。之前,在虚拟环境中启动的子分析器会回退到系统 Python,并对每个 pip 安装的依赖项(puremagic、androguard、pyaxmlparser 等)引发 。

2026年3月2日

  • 移除了 --console 标志和 Modules/console.py(交互式 shell 模式)。所有分析功能仍可通过标准 CLI 标志完全使用。
  • 代码库中的死代码清理:移除了未使用的 libscan 变量(qu1cksc0pe.py)、未使用的 setup_scr 变量(windows_static_analyzer.py、apkAnalyzer.py)以及 11 个无操作的 else: pass 块(qu1cksc0pe.py、apkAnalyzer.py、domainCatcher.py、powershell_analyzer.py)。导入保护中所有裸 except: 子句收窄为 。

2026年3月1日

  • Windows 动态分析(--watch → 进程监视器)现在使用纯 Python Windows Debug API 钩子引擎(Modules/windows_api_hooker.py)代替 Frida。通过在运行时使用 INT3 软件断点拦截 API 调用,并带单步陷阱标志恢复,以便在每次命中后重新安装钩子。Windows 动态分析不需要 Frida 依赖。
  • Windows API 追踪器面板显示对 45+ 个受监控 API 的实时拦截,涵盖 kernel32、ntdll、advapi32、ws2_32、wininet、user32 和 shell32。从 x64 寄存器上下文(RCX/RDX/R8/R9 + 栈影子空间)提取参数详细信息(文件路径、注册表项、套接字地址、主机名、VK 代码、钩子类型)。受 ACG 保护的进程(例如 Chrome 渲染器)报告为 write_failed 钩子,而不是崩溃。
  • frida 包不再需要用于 Windows 动态分析。它现在仅用于 Android 动态分析。
  • Linux 动态分析(PID 监控)现在使用 / 代替 Frida 进行系统调用和库调用跟踪。 自动跟踪分叉的子进程;当 strace 不可用时,使用 作为回退。已完全移除 Frida 依赖和 脚本。

2026年2月28日

  • PCAP 分析器现在支持 --report 和 --ai 标志。所有分析结果(URL、IP、DNS 查询、DGA 可疑项、HTTP 请求、TLS SNI 主机名、JA3 摘要/匹配、有趣字符串、连接分析、外部 IP、提取的可执行文件)被收集到 sc0pe_pcap_report.json 中,并自动提供给 AI 分析器。
  • PCAP 分析器:添加了四种新的检测方法——detect_dga_domains()(香农熵 + 标签长度 + 数字比率启发式)、analyze_connections()(可疑/C2 端口检测 + 外部 IP 清单)、analyze_http_requests()(dpkt HTTP 解析,可疑 User-Agent 标记)、extract_tls_sni()(手动 TLS ClientHello 字节级 SNI 提取)。
  • PCAP 分析器:现在在 --report/--ai 模式下完全自动化嵌入的可执行文件检测——使用 auto_extract 标志调用 sigChecker.py,该标志跳过交互式确认提示并直接提取文件。

2026年2月25日

  • 新增:通过 --analyze(Modules/lnk_analyzer.py)添加了 Windows 快捷方式(.lnk)文件分析支持。无需外部依赖即可解析 MS-SHLLINK 二进制格式:提取目标路径、命令行参数、工作目录、图标位置、时间戳(FILETIME)、ShowCommand、热键和网络共享。检测可疑指标(隐藏/最小化窗口、异常长的参数、Base64 载荷、UNC 路径、temp/AppData 目标、图标欺骗)和 LOLBAS 二进制文件。类别模式扫描(执行 / 持久化 / 防御规避 / 下载/网络 / 混淆)按字段操作,并为每个匹配报告完整的字段值——无上下文窗口截断。包含 YARA 规则匹配。
  • AI 分析器错误修复:配置的模型(例如 multiple.conf 中的 kimi-k2.5:cloud)现在始终首先尝试;发现的本地模型仅作为回退使用。以前,SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL 会将配置的模型降级到本地模型之后,导致整个时间预算在到达预期模型之前被消耗。
  • AI 分析器错误修复:每次调用的 HTTP 生成超时不再受 SC0PE_AI_HTTP_PROBE_TIMEOUT 限制(该设置仅用于轻量级模型列表探测)。生成调用现在正确使用 SC0PE_AI_OLLAMA_HTTP_TIMEOUT 作为上限。
  • MSI 分析错误修复:在 Microsoft 软件安装程序分析后,现在始终打印统计表。以前,当 MSI 无法解析为本机 PE(回退字符串扫描路径)时,statistics_method() 被完全跳过。当文件不是独立 PE 时,PE 特定字段(时间日期戳、IMPHASH)被优雅地省略。

2026年2月21日

  • Linux 静态分析器现在执行自动 MITRE ATT&CK 映射,并将结果存储在报告字段中:mitre_attack、mitre_technique_count、mitre_api_match_count。
  • MITRE 输出现在在 Web UI 中显示为详细的策略/技术表格。
  • Android 权限分类已升级为 3 种状态:危险、特殊、信息;JSON 报告现在包含 permission_summary。
  • Web UI 报告页面现在在专用部分中渲染 Android 权限,并带有状态徽章。
  • Systems/Android/perms.json 已扩展/规范化为现代 Android 权限(包括 Android 12+/13+ 新增项)。
  • PowerShell 分析器现在将解码的 Base64 输出写入单个聚合文件:qu1cksc0pe_decoded_b64_values.txt。

可用平台

logologo logo logo

推荐系统

  • Parrot OS
  • Kali Linux
  • Windows 10 或 11


以及其他类似 Kali/Parrot 的 Linux 发行版

设置与安装

[!NOTE] 如果你遇到 Python 模块问题,创建 Python 虚拟环境(python_venv)应该可以解决。 有关详细设置和故障排除(依赖项、Docker 使用、Windows 说明),请参阅项目概述文档。 AI 模型选择是手动的:将 Systems/Multiple/multiple.conf 中的 [Ollama] model 设置为你想要使用的确切模型。```bash

First you need to clone Qu1cksc0pe with this command

git clone --depth 1 https://github.com/CYB3RMX/Qu1cksc0pe

After cloning the repository YOU MUST create a python virtual environment (for handling python modules)

virtualenv -p python3 sc0pe_venv source sc0pe_venv/bin/activate

You can simply execute the following command it will do everything for you!

bash setup.sh

setup.sh also installs required system tools (e.g. adb, strings, unzip, 7z) and sets up JADX.

If you want to install Qu1cksc0pe on your system just execute the following commands.

python qu1cksc0pe.py --install # Optional

To prevent interpreter errors after installation, use dos2unix.

dos2unix /usr/bin/qu1cksc0pe

Or you can use Qu1cksc0pe from Docker!

docker build -t qu1cksc0pe . docker run -it --rm -v $(pwd):/data qu1cksc0pe:latest --file /data/suspicious_file --analyze

For Windows systems you need to execute the following command (Powershell)

PS C:\Users\user\Desktop\Qu1cksc0pe> .\setup.ps1

setup.ps1 handles winget dependency fallback, Python + 7-Zip setup,

Sysinternals strings EULA acceptance, and resilient Ollama installation.

If cloud model auth is needed, run:

ollama signin

ollama pull kimi-k2.5:cloud

root@kitploit:~
# 环境变量
你可以通过环境变量更改某些分析器的行为(适用于 CI、可重复性或控制报告大小/超时)。

**Linux/macOS (bash/zsh) 示例**```bash
SC0PE_ANDROID_REPORT_DETAILED=1 python qu1cksc0pe.py --file app.apk --analyze --report

Windows (PowerShell) 示例```powershell $env:SC0PE_ANDROID_REPORT_DETAILED="1" python .\qu1cksc0pe.py --file app.apk --analyze --report

root@kitploit:~
| Variable | Default | 作用说明 |
| :--- | :--- | :--- |
| `SC0PE_ANDROID_REPORT_DETAILED` | `0` | Android 分析器的 JSON 输出更加详细(保留较大的字段和更高的限制)。在 `resource_scan` 下包含更多细节,并更频繁地保留较大的重复字段(如 `code_patterns`)。 |
| `SC0PE_WINDOWS_REPORT_DETAILED` | `0` | Windows 分析器更详细地存储每个类别的 API 列表(而不仅仅存储唯一的 API 名称)。 |
| `SC0PE_AUTO_DECRYPT_CHAIN` | `0` | 文档分析器:当 Office 文档解密成功时,自动对解密后的输出重新运行分析(尽力而为)。 |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_KEYS` | `25` | AI 分析器:限制 `interesting_string_patterns` 中包含在 LLM 提示中的键的数量。 |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_VALUES` | `30` | AI 分析器:限制 LLM 提示中每个 `interesting_string_patterns` 键的列表大小。 |
| `SC0PE_AI_INCLUDE_TEMP_EXCERPT` | `0` | AI 分析器:当设置为 `1` 时,在提示中包含原始 `temp.txt` 摘录(默认模式为解析/摘要模式,不含原始摘录)。 |
| `SC0PE_AI_TEMP_TXT_EXCERPT_CHARS` | `800` | AI 分析器:原始 `temp.txt` 摘录的字符限制(当 `SC0PE_AI_INCLUDE_TEMP_EXCERPT=1` 时使用)。 |
| `SC0PE_AI_TEMP_TXT_MAX_STRINGS` | `50` | AI 分析器:限制从解析后的 `temp.txt` 中选择的有意义字符串的数量。 |
| `SC0PE_AI_TEMP_TXT_MIN_LEN` | `6` | AI 分析器:从 `temp.txt` 中提取的有意义字符串的最小长度。 |
| `SC0PE_AI_TEMP_TXT_MAX_LEN` | `180` | AI 分析器:从 `temp.txt` 中提取的有意义字符串的最大长度。 |
| `SC0PE_AI_TEMP_PARSE_MAX_BYTES` | `2097152` | AI 分析器:在构建紧凑证据时,解析 `temp.txt` 的最大字节数。 |
| `SC0PE_AI_TEMP_PARSE_MAX_LINES` | `12000` | AI 分析器:解析 `temp.txt` 的最大行数。 |
| `SC0PE_AI_TEMP_SAMPLE_LINES` | `2500` | AI 分析器:用于有意义字符串评分的采样大小。 |
| `SC0PE_AI_TEMP_IOC_CAP` | `40` | AI 分析器:从 `temp.txt` 解析的 IoC 候选上限。 |
| `SC0PE_AI_TEMP_IOC_PROMPT_MAX` | `20` | AI 分析器:发送到 LLM 提示中的每种类型 IoC 解析值的最大数量。 |
| `SC0PE_AI_MAX_REPORT_CHARS` | `180000` | AI 分析器:全报告提示模式的阈值;更大的报告会自动压缩。 |
| `SC0PE_AI_COMPACT_MAX_LIST_ITEMS` | `40` | AI 分析器:紧凑报告模式下的列表采样限制。 |
| `SC0PE_AI_COMPACT_MAX_STR` | `220` | AI 分析器:紧凑报告模式下每个字段的最大字符串长度。 |
| `SC0PE_AI_COMPACT_MAX_DEPTH` | `4` | AI 分析器:紧凑报告模式下的嵌套深度限制。 |
| `SC0PE_AI_OLLAMA_HTTP_TIMEOUT` | `60` | AI 分析器:Ollama HTTP 调用超时(秒)。 |
| `SC0PE_AI_HTTP_PROBE_TIMEOUT` | `20` | AI 分析器:在完整 HTTP 生成调用之前的短探测超时(秒)。 |
| `SC0PE_AI_OLLAMA_CLI_TIMEOUT` | `90` | AI 分析器:Ollama CLI 调用超时(秒)。 |
| `SC0PE_AI_TOTAL_BUDGET` | `120` | AI 分析器:跨重试/回退尝试的总生成预算(秒)。 |
| `SC0PE_AI_OLLAMA_NUM_PREDICT` | `700` | AI 分析器:每次 Ollama 调用的默认生成 token 预算。 |
| `SC0PE_AI_OLLAMA_RETRY_NUM_PREDICT` | `1400` | AI 分析器:当输出看起来不完整时,重试的生成 token 预算。 |
| `SC0PE_AI_OLLAMA_NUM_CTX` | `8192` | AI 分析器:Ollama 上下文窗口设置。 |
| `SC0PE_AI_DISABLE_THINK` | `1` | AI 分析器:发送 `think=false`(如果支持)并从显示/保存的输出中移除思考工件。 |
| `SC0PE_AI_ALLOW_MODEL_FALLBACK` | `1` | AI 分析器:当设为 `1` 时,如果配置的模型失败/不可用,可以尝试本地可用的 Ollama 模型。 |
| `SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL` | `1` | AI 分析器:当存在本地选项时,优先选择本地模型而非标记为云端的模型。 |
| `SC0PE_AI_SKIP_CLOUD_CLI` | `1` | AI 分析器:跳过标记为云端的模型以进行 CLI 回退尝试。 |
| `SC0PE_AI_MAX_MODEL_CANDIDATES` | `4` | AI 分析器:在回退链中尝试的最大候选模型数量。 |
| `SC0PE_AI_FILTER_WHITELIST_DOMAINS` | `1` | AI IoC 清洗器:使用 `Systems/Multiple/whitelist_domains.txt` 过滤合法/白名单域名。 |
| `SC0PE_AI_ALLOW_SHORT_DOMAINS` | `0` | IoC 清洗器:允许非常短的 SLD 域名(默认禁用以减少误报)。 |
| `SC0PE_AI_MIN_SLD_LEN` | `4` | IoC 清洗器:域名验证的最小可注册标签长度。 |
| `SC0PE_AI_ALLOW_FILELIKE_TLDS` | `0` | IoC 清洗器:当设为 `0` 时,过滤类似文件的伪域名,如 `sheet1.xml`。 |
| `SC0PE_AI_KEEP_LOCAL_PATHS` | `0` | IoC 清洗器:当设为 `0` 时,从 `file_paths` 中移除本地分析机器路径。 |
| `SC0PE_DOC_AUTO_EXTRACT_MACROS` | `1` | 文档分析器:自动将检测到的 VBA/XLM 宏提取到报告输出中(`0` 禁用)。 |
| `SC0PE_REPORT_MAX_MACRO_CHARS` | `50000` | 文档分析器:保存提取的宏内容到 JSON 报告时,每个宏的文本上限。 |
| `SC0PE_EMAIL_DNSBL_FILTER_NOISY` | `1` | 邮件分析器:过滤嘈杂的 DNSBL 提供商以减少误报。 |
| `SC0PE_EMAIL_DNSBL_ALLOW_UNKNOWN` | `0` | 邮件分析器:包含/排除未知类别的 DNSBL 命中。 |
| `SC0PE_EMAIL_DNSBL_NOISY_PROVIDERS` | 未设置 | 邮件分析器:逗号分隔的额外 DNSBL 提供商,视为嘈杂。 |
| `SC0PE_AUTO_CLEANUP_ATTACHMENTS` | 未设置 | 邮件分析器:设为 `1` 自动删除,`0` 永不删除,未设置则交互提示。 |
| `OLLAMA_HOST` | `http://127.0.0.1:11434` | AI 报告分析后端(Ollama)。如果 Ollama 在远程或不同主机/端口上,请设置此项。 |
| `JAVA_HOME` | 未设置 | Android 分析器:帮助定位 JADX 的 Java 运行时。如果 Java 已安装但未检测到,请设置此项。 |

# 静态分析
## 正常分析
<i><b>说明</b>:您可以对样本进行基本分析和分类。</i>

<b>用法</b>:```python qu1cksc0pe.py --file suspicious_file --analyze```<br>
![windows_分析](https://assets.kitploit.com/production/public/readmes/4814/07b1c2ef840af25f842d61a0f56d72a1d946bbdc5a6f923cd46a312d9ffcb1bb.gif)

## 资源分析
<i><b>说明</b>:通过此功能,您可以分析给定文件的资源。您还可以从恶意软件样本(如 AgentTesla、Formbook 等)中检测并提取嵌入的有效载荷。</i>

<b>针对有效</b>:
- .NET 可执行文件

<b>用法</b>:```python qu1cksc0pe.py --file suspicious_file --resource```<br>

> [!NOTE]
> Android APK 资源扫描已移至 Android 分析器中。请使用:
> `python qu1cksc0pe.py --file app.apk --analyze --report`
> JSON 报告包含 `resource_scan`。设置 `SC0PE_ANDROID_REPORT_DETAILED=1` 以在报告中保留更多细节。
![资源](https://assets.kitploit.com/production/public/readmes/4814/5f304a88c430719d98e3fc91bbce51f25d2a344d10354c734a0fea9fa6f29cd9.gif)

## 哈希扫描
<i><b>说明</b>:您可以检查给定文件的哈希值是否在内置的恶意软件哈希数据库中。您还可以使用此功能扫描目录。</i>

<b>用法</b>:```python qu1cksc0pe.py --file suspicious_file --hashscan```<br>
![哈希](https://assets.kitploit.com/production/public/readmes/4814/a388fe5177cad82fcf41c525c032e0feb63a0a6c787529572c9208d6e8765a3f.gif)

## 文件夹扫描
<b>支持的参数</b>:
- ```--hashscan```
- ```--packer```

<b>用法</b>:```python qu1cksc0pe.py --folder FOLDER --hashscan```<br>
![hashscan_tui](https://assets.kitploit.com/production/public/readmes/4814/74fb0e7ff02a2a51692cff437106cb499b8f0656586e03bde120f40e80d66a13.gif)

## VirusTotal
<b>报告内容</b>:
- ```威胁类别```
- ```检测结果```
- ```众包 IDS 报告```

<b>--vtFile 的用法</b>:```python qu1cksc0pe.py --file suspicious_file --vtFile```<br>
> [!NOTE]
> 在 Web UI 流程中,“标准分析”、“文档”和“归档”预设也会在后台执行 VirusTotal 文件查询,并在报告页面中显示结果。

![total](https://assets.kitploit.com/production/public/readmes/4814/14ec6d805dcb005dbcc01199624ed8566bae2cb4ae68df338ae9dfc9ecbd7470.gif)

## 文档扫描
<i><b>说明</b>:此功能可以对给定的文档文件执行深度文件检查。例如:您可以轻松检测并从可疑文档文件中提取可能的恶意链接或嵌入的利用/有效载荷!</i>

<b>针对有效</b>:
- Word 文档(.doc、.docm、.docx)
- Excel 文档(.xls、.xlsm、.xlsx)
- 便携式文档格式(.pdf)
- OneNote 文档(.one)
- 富文本格式文档(.rtf)
- VBScript/VBA 系列(.vbs、.vbe、.vba、.vb、.bas、.cls、.frm)

<b>用法</b>:```python qu1cksc0pe.py --file suspicious_document --docs```<br>
![文档](https://assets.kitploit.com/production/public/readmes/4814/5a8ba5756e3ee89ff44730f1c8ceaf968db3ce9f1c484a34e14c16e73afa19d9.gif)

## 批处理脚本扫描(.bat/.cmd)
<i><b>说明</b>:分析 Windows 批处理脚本中的可疑命令、编码的有效载荷模式、URL/域名/IP 和规则匹配。</i>

<b>用法</b>:```python qu1cksc0pe.py --file suspicious_script.bat --analyze --report```<br>

### 嵌入文件/利用提取
![exploit](https://assets.kitploit.com/production/public/readmes/4814/1081c8a2ff6581da58760c8c18ccca5df05f6db6a812d66790c8e16e6e4c1f20.gif)

## 归档文件扫描
<i><b>说明</b>:通过此功能,您可以对归档文件执行可疑文件检查。</i>

<b>针对有效</b>:
- ZIP
- RAR 
- ACE
 
<b>用法</b>:```python qu1cksc0pe.py --file suspicious_archive_file --archive```<br>
<b>带报告</b>:```python qu1cksc0pe.py --file suspicious_archive_file --archive --report```<br>
<b>带 AI 支持</b>:```python qu1cksc0pe.py --file suspicious_archive_file --archive --ai```

> [!NOTE]
> ACE 归档支持需要安装 `7z`/`7zz`(安装脚本会在支持的系统上安装它们)。
![归档分析](https://assets.kitploit.com/production/public/readmes/4814/f35e3c1f49632b4be7b53ceb224b7cd7546d758cc751e56a31dde2252e5775a5.gif)

## 文件签名分析器
<i><b>说明</b>:通过此功能,您可以检测并从给定文件中提取嵌入的可执行文件(.exe、.elf)。您还可以分析大型文件(甚至 1GB 或更高)并从中提取实际的恶意软件样本(泵送文件分析)。</i>

<b>用法</b>:```python qu1cksc0pe.py --file suspicious_file --sigcheck```<br>
![sigcheck](https://assets.kitploit.com/production/public/readmes/4814/5c3ce09be2c51a81da226f7087486cb882c704136d42622f2b6a5455d1b76d9c.gif)

### 文件雕刻
![雕刻](https://assets.kitploit.com/production/public/readmes/4814/e35bd7c83bbe2e959060e8ec7dc9ba488c89310e6303cbff01e336598f71bbeb.gif)

## MITRE ATT&CK 技术提取
<i><b>说明</b>:MITRE ATT&CK 映射在静态分析期间基于检测到的 API/函数/模式自动生成。</i>

<b>针对有效</b>:
- Windows 可执行文件
- Linux 可执行文件

<b>用法</b>:```python qu1cksc0pe.py --file suspicious_file --analyze```<br>
![mitre](https://assets.kitploit.com/production/public/readmes/4814/632a0c019ef5088edde37540ca3aaf561753414cf2a59cc68873840dc9ab52d9.gif)

## Android 权限风险分类
<i><b>说明</b>:Android 权限分析现在将权限分类为 `危险`、`特殊` 或 `信息`,并将聚合的 `permission_summary` 写入 JSON 报告中。</i>

<b>用法</b>:```python qu1cksc0pe.py --file suspicious_app.apk --analyze --report```<br>

> [!NOTE]
> 在 Web UI 报告页面中,Android 权限显示在专用部分中,带有计数器和每个权限的状态徽章。

## 编程语言检测
<i><b>说明</b>:您可以从给定文件中获取编程语言信息。</i>

<b>用法</b>:```python qu1cksc0pe.py --file suspicious_executable --lang```<br>
![语言检测](https://assets.kitploit.com/production/public/readmes/4814/f8a9a0a8b6576dc087c698cec95b11c1e47c4e1fbe284cedceb2b5e3f3523dba.gif)

## 交互式 Shell
<i><b>说明</b>:您可以在命令行模式下使用 Qu1cksc0pe。</i>

<b>用法</b>:```python qu1cksc0pe.py --console```<br>
![控制台](https://assets.kitploit.com/production/public/readmes/4814/03c48680630674d2e8dd4a70cb89a13b4a4f4cfc25ecf142e7096715e979e67b.gif)

# 动态分析
## Android 应用程序分析
> [!NOTE]
> 您必须将虚拟设备或物理设备连接到计算机。

<br><b>用法</b>:```python qu1cksc0pe.py --watch```<br>

https://github.com/user-attachments/assets/7b27abb9-f18e-4611-8bdd-cd65106b5cf0

## Linux 动态分析
<i><b>说明</b>:Linux 动态流程是菜单驱动的,让您选择仿真或实时进程监控。</i>

<br><b>用法</b>:```python qu1cksc0pe.py --watch```<br>

选择 Linux 后:
- 选项 `1`:二进制仿真(隔离环境)。
- 选项 `2`:PID 监控。

注意:
- PID 监控接受数字 PID 和进程名称。
- 交互式 Linux 提示支持 TAB 自动补全(选择、路径、PID/名称)。
- 仿真回退顺序:Docker SDK -> Docker CLI -> 主机 `qemu`(如果 Docker 不可用)。

## Windows 进程分析
<br><b>用法</b>:```python qu1cksc0pe.py --watch```<br>

https://github.com/CYB3RMX/Qu1cksc0pe/assets/42123683/a2c84b8f-c12c-47ac-96e9-c345aeda1f54

# 参考资料
- <a href="https://www.linkedin.com/posts/mehmetalikerimoglu_qu1cksc0pe-all-in-one-static-malware-analysis-activity-6853239604439523328-B9dN/?trk=public_profile_like_view&originalSubdomain=tr">网络安全中心</a>
- <a href="https://www.kitploit.com/2021/12/top-20-most-popular-hacking-tools-in.html">Kitploit - 2021 年最受欢迎的 20 大黑客工具</a>
- <a href="https://www.csirt.rnsi.mai.gov.pt/content/infosec-news-20211011">CSIRT.MAI</a>
- <a href="https://vulners.com/kitploit/KITPLOIT:8846405132281597137">Vulners</a>
- <a href="https://www.redpacketsecurity.com/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">RedPacket Security</a>
- <a href="https://cert.bournemouth.ac.uk/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">伯恩茅斯大学 - CERT</a>
- <a href="https://github.com/Ignitetechnologies/Mindmap/blob/main/Forensics/Digital%20Forensics%20Tools%20HD.png">黑客文章 - 数字取证工具思维导图</a>
- <a href="https://twitter.com/hack_git/status/1666867995036057602">HackGit - Twitter 文章</a>
- <a href="https://twitter.com/DailyDarkWeb/status/1668966526358286336">每日暗网 - Twitter 文章</a>
- <a href="https://isc.sans.edu/diary/The+Importance+of+Malware+Triage/29984">SANS ISC - 博客文章</a>
- <a href="https://korben.info/qu1cksc0pe-analyse-logiciels-malveillants.html">Korben - 博客文章</a>
- <a href="https://www.heise.de/ratgeber/Malware-Analysetool-Schadpotenzial-von-Daten-mit-Qu1cksc0pe-ermitteln-10001929.html">heise online - 博客文章</a>

## 星标历史

[![星标历史图表](https://assets.kitploit.com/production/public/readmes/placeholders/f0fc86cfe65f76d40e15aaec61704ec8220a56dc89d4be03c46f67cb31b9fa8c.svg)](https://www.star-history.com/#CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)
下载工具
sys.executable
shutil.which("python3")
ModuleNotFoundError
  • 错误修复:apkAnalyzer.py — resolve_decompiler_path() 和 is_valid_jadx_launcher() 现在在扫描 /opt/Qu1cksc0pe/jadx/lib/ 目录时捕获 PermissionError,并回退到 os.access() 检查。之前,当以普通用户身份运行且 JADX 由 root 安装时,工具会因未处理的权限异常而退出。
  • 错误修复:archiveAnalyzer.py — RAR5 归档(以及安装了 unrar-free 的系统上的 RAR 归档)会返回空文件列表,因为 unrar-free 不支持 RAR5。添加了两阶段回退:(1) 尝试使用 rarfile 配合最佳提取器;(2) 如果 infolist() 为空,则回退到 7z l(仅列出,无需密码),通过新的 _parse_7z_list() 辅助函数解析为 ListOnlyArchive 包装器。受密码保护的归档现在可以列出而不会挂起——read() 返回空字节,因此内容扫描被优雅地跳过。
  • Debian 安装后:在 apt install 结束时添加了一个醒目的 ASCII 框摘要,提醒用户运行 ollama signin(AI 功能)和 qu1cksc0pe --key_init(VirusTotal API 密钥设置)。
  • except ImportError
  • 错误修复:Modules/android_dynamic_analyzer.py 缺少 import configparser——在 Windows 上,ADB 路径查找(adb_conf = configparser.ConfigParser())会在运行时引发 NameError。已添加导入。
  • 安装程序加固(Modules/installer.sh):添加了 set -euo pipefail、参数数量和有效性检查、源目录完整性验证、系统用户验证(拒绝 root 作为目标用户)、python3/pip3 依赖检查、覆盖检测并附带确认提示、trap ERR 失败回滚、修复了 cp -r 在目标目录已存在时导致目录嵌套到 /opt/Qu1cksc0pe 内部的错误、pip 现在以目标用户身份运行(sudo -u)而非 root、dos2unix 受 command -v 保护、卸载程序要求确认并在未安装任何内容时报告。
  • Git 历史已重写,以移除已从工作树中删除但仍会在每次克隆时下载的大型 blob:.animations/(GIF 演示文件,所有历史版本约 80 MB)和 RansomWare.WannaCry(测试样本)。完整克隆大小从约 110 MB 减少到约 5 MB。
  • strace
    ltrace
    strace -f
    ltrace
    sc0pe_linux_dynamic.js
  • Linux 动态分析 TUI 中的系统调用/API 追踪器表现在使用滚动显示:随着新事件到达,行向上滚动,始终保持最后 14 条条目可见。对“有趣发现”表(11 行)应用了相同的滚动。
  • 二进制 IPC 噪声过滤器改进:strace 的八进制/十六进制转义序列(例如 \372)现在在可打印字符检查之前被剥离,因此管道 IPC 数据不再泄漏到系统调用表中。
  • setup.sh 已更新:strace 和 ltrace 现在在设置期间自动安装为系统依赖项。
  • 移除了孤立文件:Systems/Linux/linux_trace_list.json(残留的 Frida 时代系统调用定义)和 Modules/mitre.py(已被集成的 Windows 静态分析取代的已弃用包装器)。
  • PCAP 分析器:提取的可执行文件现在自动进行分类。对于每个提取的 PE,报告包括文件类型、MIME 类型(通过 puremagic)、架构、子系统、编译时间戳、导入哈希、每节熵及打包标志、可疑 Win32 API 导入以及嵌入的 IoC 字符串(从原始字节提取的 URL、IP、电子邮件地址)。
  • PCAP 报告在保存前进行清理:移除空列表/字典、extracted_ips(已被 external_ips 取代)、http_requests 仅过滤到非白名单主机以减少噪点。
  • Android 恶意软件家族检测改进:andro_familydetect.py 获得了 SourceScan() 方法,该方法扫描 TargetAPK/sources/ 下的反编译源文件,与 family.json 中定义的 SourcePatterns 进行匹配。向 Systems/Android/family.json 添加了三个新家族:Cerberus、Anubis、EventBot(模式来源于已发布的 YARA 规则)。
  • Web UI:PCAP 分析结果现在以专用面板处理程序呈现——http_requests 和 suspicious_connections 呈现为适当的表格;carved_executables 分类数据跨结构化面板呈现(基本信息 KV、PE 节表、可疑导入列表、嵌入 IoC 列表),而不是原始字符串化字典。
  • Web UI:移除了“PCAP / 网络流量”预设;PCAP 文件通过现有“标准分析”预设,借助 magic.from_file() 自动检测进行透明处理。
  • 新增:通过 --analyze 添加了 HTML(.html、.htm)、JavaScript(.js)和 HTA/HTML 应用程序(.hta)文件分析支持。分析由新的 Modules/html_script_analyzer.py 模块处理(从 document_analyzer.py 中提取)。HTML/JS 分析涵盖恶意代码模式、混淆、网络、执行、Shell/Node.js、文件系统和持久化指标,包含 Base64 解码提示和 YARA 扫描。HTA 分析执行完整的 HTML 层检查(恶意代码模式、URL、iframe、PowerShell)以及内联脚本块模式扫描,带自动 VBScript/JScript 语言检测。这些文件类型不受 --docs 支持。
  • AI IoC 清理器现在使用 Systems/Multiple/whitelist_domains.txt 过滤白名单/合法域(默认启用)。
  • 归档分析器现在支持 JSON 报告导出(--archive --report)和 AI 报告分析(--archive --ai)。