QuickSand.io
关于使用Python编写的QuickSand版本2以及PDF分析支持,请参见quicksand.io。
QuickSand版本1 Lite不再积极开发。
QuickSand是一个紧凑的C语言框架,用于分析疑似恶意软件文档,以1)识别不同编码流中的漏洞利用,2)定位并提取嵌入的可执行文件。通过定位嵌入的混淆可执行文件的能力,QuickSand可以检测包含零日或未知混淆漏洞利用的文档。
用于漏洞利用和活跃内容检测的文件格式
- doc, docx, docm, rtf, etc
- ppt, pptx, pps, ppsx, etc
- xls, xlsx, etc
- mime mso
- eml 电子邮件
用于可执行文件检测的文件格式
- 以上所有格式,外加PDF。
- 任何文档格式,例如HWP。
精简版 - Mplv2许可证
- 密钥字典高达256字节XOR
- 按位ROL、ROR、NOT
- 加法或减法数学密码
- 可执行文件提取:Windows、Mac、Linux、VBA
- 漏洞利用搜索
- RTF预处理
- 十六进制流提取
- Base64流提取
- 嵌入的Zip提取
- ExOleObjStgCompressedAtom提取
- zLib解码
- Mime Mso xml解码
- OpenXML解码(解压)
- 包含Yara签名:可执行文件、活跃内容、漏洞利用CVE 2014及更早版本
示例结果及更多信息请见博客文章
完整版 - 商业许可证
- 密钥密码分析 1-1024字节,2的因数;或指定奇数大小1-1024字节
- 1字节零空间不被替换的暴力XOR搜索
- XOR前瞻密码
- 包含更多Yara签名:所有精简版外加最新漏洞利用2014-2016年用于CVE识别
- 在线试用完整版:QuickSand.io
依赖项(不包含在内)
- Yara 3.4+
- zlib 1.2.1+
- libzip 1.1.1+
根据各自许可证分发的组件
- MD5 由 RSA Data Security, Inc. 提供
- SHA1 由 Paul E. Jones 提供
- SHA2 由 Aaron D. Gifford 提供
- jWrite 由 TonyWilk 提供,用于json输出
- tinydir 由 Cong Xu 和 Baudouin Feildel 提供,用于目录处理
快速开始
- ./build.sh
- ./quicksand.out -h
- ./quicksand.out malware.doc
文档
QuickSand.io
版权、许可证和商标
QuickSand应用程序徽标版权归Tylabs所有(2016年),其使用需获得作者的书面许可。
源代码quicksand.c、libqs.h、libqs.c以及yara签名(除非另有说明)版权归Tylabs所有(2016年)。
有关许可信息,请参见附带的Mozilla公共许可证版本2.0。