Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Qu1cksc0pe — 一体式恶意软件分析工具。 | Kitploit
工具/GitHubGitHub/cyb3rmx/qu1cksc0pe
Android安全静态分析动态分析 (沙盒)网络取证取证分析恶意软件分析移动安全
GitHubcyb3rmx/qu1cksc0pe

Qu1cksc0pe

一体式恶意软件分析工具。

查看仓库
2.0k2603313天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Qu1cksc0pe



标志


一站式恶意软件分析工具,可分析多种文件类型,从Windows二进制文件到电子邮件文件。

您可以获取:

  • 使用了哪些DLL文件。
  • 函数和API。
  • 节区和段。
  • URL、IP地址和电子邮件。
  • Android权限(危险/特殊/信息)。
  • MITRE ATT&CK映射(Windows + Linux静态分析)。
  • 文件扩展名及其名称。
  • 内嵌的可执行文件/漏洞利用程序。
    等等...

Qu1cksc0pe旨在获取关于可疑文件的更多信息,并帮助用户了解该文件具备哪些能力。

Qu1cksc0pe当前可分析

文件分析类型
Windows可执行文件 (.exe, .dll, .msi, .bin)静态, 动态
Linux可执行文件 (.elf, .bin)静态, 动态
MacOS可执行文件 (mach-o)静态
Android文件 (.apk, .jar, .dex)静态, 动态(目前仅.apk)
Golang二进制文件 (Linux)静态
文档文件静态
VBScript/VBA系列 (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)静态 (--docs)
HTML文档 (.html, .htm)静态 (--analyze)
JavaScript (.js)静态 (--analyze)
HTA / HTML应用程序 (.hta)静态 (--analyze)
Windows批处理脚本 (.bat, .cmd)静态 (--analyze)
Windows快捷方式 (.lnk)静态 (--analyze)
压缩文件 (.zip, .rar, .ace)静态
PCAP文件 (.pcap)静态
PowerShell脚本静态
电子邮件文件 (.eml)静态

用法```bash

python qu1cksc0pe.py --file suspicious_file --analyze

暂无内容需要翻译。请提供要翻译的文本。```bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

截屏

截屏

更新

2026年3月3日

  • Debian 软件包(build_deb.sh):.deb 安装后现在捆绑了 JADX v1.5.3 下载、Ollama 安装以及 pyOneNote pip 安装,因此全新的 Kali/Parrot 系统无需任何手动后期设置即可完全正常运行。依赖 default-jre-headless、unzip、curl | wget;adb/strace/ltrace 移至推荐依赖(在缺少它们的系统上不会阻塞)。
  • 错误修复:qu1cksc0pe.py、apkAnalyzer.py、emulator.py、pcap_analyzer.py 和 email_analyzer.py 中所有子进程模块启动调用现在使用 sys.executable 代替 shutil.which("python3")。之前,在虚拟环境中启动的子分析器会回退到系统 Python,并对每个 pip 安装的依赖项(puremagic、androguard、pyaxmlparser 等)引发 ModuleNotFoundError。
  • 错误修复:apkAnalyzer.py — resolve_decompiler_path() 和 is_valid_jadx_launcher() 现在在扫描 /opt/Qu1cksc0pe/jadx/lib/ 目录时捕获 PermissionError,并回退到 os.access() 检查。之前,当以普通用户身份运行且 JADX 由 root 安装时,工具会因未处理的权限异常而退出。
  • 错误修复:archiveAnalyzer.py — RAR5 归档(以及安装了 unrar-free 的系统上的 RAR 归档)会返回空文件列表,因为 unrar-free 不支持 RAR5。添加了两阶段回退:(1) 尝试使用 rarfile 配合最佳提取器;(2) 如果 infolist() 为空,则回退到 7z l(仅列出,无需密码),通过新的 _parse_7z_list() 辅助函数解析为 ListOnlyArchive 包装器。受密码保护的归档现在可以列出而不会挂起——read() 返回空字节,因此内容扫描被优雅地跳过。
  • Debian 安装后:在 apt install 结束时添加了一个醒目的 ASCII 框摘要,提醒用户运行 ollama signin(AI 功能)和 qu1cksc0pe --key_init(VirusTotal API 密钥设置)。

2026年3月2日

  • 移除了 --console 标志和 Modules/console.py(交互式 shell 模式)。所有分析功能仍可通过标准 CLI 标志完全使用。
  • 代码库中的死代码清理:移除了未使用的 libscan 变量(qu1cksc0pe.py)、未使用的 setup_scr 变量(windows_static_analyzer.py、apkAnalyzer.py)以及 11 个无操作的 else: pass 块(qu1cksc0pe.py、apkAnalyzer.py、domainCatcher.py、powershell_analyzer.py)。导入保护中所有裸 except: 子句收窄为 except ImportError。
  • 错误修复:Modules/android_dynamic_analyzer.py 缺少 import configparser——在 Windows 上,ADB 路径查找(adb_conf = configparser.ConfigParser())会在运行时引发 NameError。已添加导入。
  • 安装程序加固(Modules/installer.sh):添加了 set -euo pipefail、参数数量和有效性检查、源目录完整性验证、系统用户验证(拒绝 root 作为目标用户)、python3/pip3 依赖检查、覆盖检测并附带确认提示、trap ERR 失败回滚、修复了 cp -r 在目标目录已存在时导致目录嵌套到 /opt/Qu1cksc0pe 内部的错误、pip 现在以目标用户身份运行(sudo -u)而非 root、dos2unix 受 command -v 保护、卸载程序要求确认并在未安装任何内容时报告。
  • Git 历史已重写,以移除已从工作树中删除但仍会在每次克隆时下载的大型 blob:.animations/(GIF 演示文件,所有历史版本约 80 MB)和 RansomWare.WannaCry(测试样本)。完整克隆大小从约 110 MB 减少到约 5 MB。

2026年3月1日

  • Windows 动态分析(--watch → 进程监视器)现在使用纯 Python Windows Debug API 钩子引擎(Modules/windows_api_hooker.py)代替 Frida。通过在运行时使用 INT3 软件断点拦截 API 调用,并带单步陷阱标志恢复,以便在每次命中后重新安装钩子。Windows 动态分析不需要 Frida 依赖。
  • Windows API 追踪器面板显示对 45+ 个受监控 API 的实时拦截,涵盖 kernel32、ntdll、advapi32、ws2_32、wininet、user32 和 shell32。从 x64 寄存器上下文(RCX/RDX/R8/R9 + 栈影子空间)提取参数详细信息(文件路径、注册表项、套接字地址、主机名、VK 代码、钩子类型)。受 ACG 保护的进程(例如 Chrome 渲染器)报告为 write_failed 钩子,而不是崩溃。
  • frida 包不再需要用于 Windows 动态分析。它现在仅用于 Android 动态分析。
  • Linux 动态分析(PID 监控)现在使用 strace/ltrace 代替 Frida 进行系统调用和库调用跟踪。strace -f 自动跟踪分叉的子进程;当 strace 不可用时,使用 ltrace 作为回退。已完全移除 Frida 依赖和 sc0pe_linux_dynamic.js 脚本。
  • Linux 动态分析 TUI 中的系统调用/API 追踪器表现在使用滚动显示:随着新事件到达,行向上滚动,始终保持最后 14 条条目可见。对“有趣发现”表(11 行)应用了相同的滚动。
  • 二进制 IPC 噪声过滤器改进:strace 的八进制/十六进制转义序列(例如 \372)现在在可打印字符检查之前被剥离,因此管道 IPC 数据不再泄漏到系统调用表中。
  • setup.sh 已更新:strace 和 ltrace 现在在设置期间自动安装为系统依赖项。
  • 移除了孤立文件:Systems/Linux/linux_trace_list.json(残留的 Frida 时代系统调用定义)和 Modules/mitre.py(已被集成的 Windows 静态分析取代的已弃用包装器)。

2026年2月28日

  • PCAP 分析器现在支持 --report 和 --ai 标志。所有分析结果(URL、IP、DNS 查询、DGA 可疑项、HTTP 请求、TLS SNI 主机名、JA3 摘要/匹配、有趣字符串、连接分析、外部 IP、提取的可执行文件)被收集到 sc0pe_pcap_report.json 中,并自动提供给 AI 分析器。
  • PCAP 分析器:添加了四种新的检测方法——detect_dga_domains()(香农熵 + 标签长度 + 数字比率启发式)、analyze_connections()(可疑/C2 端口检测 + 外部 IP 清单)、analyze_http_requests()(dpkt HTTP 解析,可疑 User-Agent 标记)、extract_tls_sni()(手动 TLS ClientHello 字节级 SNI 提取)。
  • PCAP 分析器:现在在 --report/--ai 模式下完全自动化嵌入的可执行文件检测——使用 auto_extract 标志调用 sigChecker.py,该标志跳过交互式确认提示并直接提取文件。
  • PCAP 分析器:提取的可执行文件现在自动进行分类。对于每个提取的 PE,报告包括文件类型、MIME 类型(通过 puremagic)、架构、子系统、编译时间戳、导入哈希、每节熵及打包标志、可疑 Win32 API 导入以及嵌入的 IoC 字符串(从原始字节提取的 URL、IP、电子邮件地址)。
  • PCAP 报告在保存前进行清理:移除空列表/字典、extracted_ips(已被 external_ips 取代)、http_requests 仅过滤到非白名单主机以减少噪点。
  • Android 恶意软件家族检测改进:andro_familydetect.py 获得了 SourceScan() 方法,该方法扫描 TargetAPK/sources/ 下的反编译源文件,与 family.json 中定义的 SourcePatterns 进行匹配。向 Systems/Android/family.json 添加了三个新家族:Cerberus、Anubis、EventBot(模式来源于已发布的 YARA 规则)。
  • Web UI:PCAP 分析结果现在以专用面板处理程序呈现——http_requests 和 suspicious_connections 呈现为适当的表格;carved_executables 分类数据跨结构化面板呈现(基本信息 KV、PE 节表、可疑导入列表、嵌入 IoC 列表),而不是原始字符串化字典。
  • Web UI:移除了“PCAP / 网络流量”预设;PCAP 文件通过现有“标准分析”预设,借助 magic.from_file() 自动检测进行透明处理。

2026年2月25日

  • 新增:通过 --analyze(Modules/lnk_analyzer.py)添加了 Windows 快捷方式(.lnk)文件分析支持。无需外部依赖即可解析 MS-SHLLINK 二进制格式:提取目标路径、命令行参数、工作目录、图标位置、时间戳(FILETIME)、ShowCommand、热键和网络共享。检测可疑指标(隐藏/最小化窗口、异常长的参数、Base64 载荷、UNC 路径、temp/AppData 目标、图标欺骗)和 LOLBAS 二进制文件。类别模式扫描(执行 / 持久化 / 防御规避 / 下载/网络 / 混淆)按字段操作,并为每个匹配报告完整的字段值——无上下文窗口截断。包含 YARA 规则匹配。
  • AI 分析器错误修复:配置的模型(例如 multiple.conf 中的 kimi-k2.5:cloud)现在始终首先尝试;发现的本地模型仅作为回退使用。以前,SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL 会将配置的模型降级到本地模型之后,导致整个时间预算在到达预期模型之前被消耗。
  • AI 分析器错误修复:每次调用的 HTTP 生成超时不再受 SC0PE_AI_HTTP_PROBE_TIMEOUT 限制(该设置仅用于轻量级模型列表探测)。生成调用现在正确使用 SC0PE_AI_OLLAMA_HTTP_TIMEOUT 作为上限。
  • MSI 分析错误修复:在 Microsoft 软件安装程序分析后,现在始终打印统计表。以前,当 MSI 无法解析为本机 PE(回退字符串扫描路径)时,statistics_method() 被完全跳过。当文件不是独立 PE 时,PE 特定字段(时间日期戳、IMPHASH)被优雅地省略。
  • 新增:通过 --analyze 添加了 HTML(.html、.htm)、JavaScript(.js)和 HTA/HTML 应用程序(.hta)文件分析支持。分析由新的 Modules/html_script_analyzer.py 模块处理(从 document_analyzer.py 中提取)。HTML/JS 分析涵盖恶意代码模式、混淆、网络、执行、Shell/Node.js、文件系统和持久化指标,包含 Base64 解码提示和 YARA 扫描。HTA 分析执行完整的 HTML 层检查(恶意代码模式、URL、iframe、PowerShell)以及内联脚本块模式扫描,带自动 VBScript/JScript 语言检测。这些文件类型不受 --docs 支持。
下载工具