Qu1cksc0pe:多合一恶意软件分析工具

Qu1cksc0pe

Qu1cksc0pe是一款功能强大的多合一恶意软件分析工具,该工具可以帮助广大研究人员分析Windows、Linux和macOS平台下的可执行文件以及APK文件等。Qu1cksc0pe可以给分析人员提供下列信息:

  1. 可执行文件或应用程序使用了哪些DLL文件;
  2. 包含的功能函数和API接口;
  3. 数据字段;
  4. URLIP地址和电子邮件信息;
  5. Android应用权限;
  6. 文件扩展名和文件名称;
  7. 其他

Qu1cksc0pe的主要功能就是给广大安全分析人员提供尽可能多地关于可疑文件的信息,并帮助用户了解目标文件的具体功能特性。

工具下载&安装

由于Qu1cksc0pe基于Python 3开发,因此我们首先要在本地主机上安装并配置好Python 3环境。接下来,使用下列命令将该项目源码克隆至本地:

  1. git clone https://github.com/CYB3RMX/Qu1cksc0pe.git

工具配置

Qu1cksc0pe所需的Python模块如下:

  1. puremagic
  2. androguard
  3. apkid
  4. prettytable
  5. tqdm
  6. colorama
  7. oletools
  8. pefile
  9. quark-engine
  10. pyaxmlparser
  11. yara-python
  12. prompt_toolkit
  13. frida

我们可以使用下列命令安装该工具所需的Python模块:

  1. pip3 install -r requirements.txt

获取其他的依赖参数

VirusTotal API密钥:

  1. https://virustotal.com

Binutils:

  1. sudo apt-get install binutils

ExifTool:

  1. sudo apt-get install exiftool

Strings:

  1. sudo apt-get install strings

工具使用

  1. python3 qu1cksc0pe.py --file suspicious_file --analyze

扫描参数

正常分析

  1. python3 qu1cksc0pe.py --file suspicious_file --analyze

Qu1cksc0pe:多合一恶意软件分析工具 - 图1

多文件分析

  1. python3 qu1cksc0pe.py --multiple FILE1 FILE2 ...

Qu1cksc0pe:多合一恶意软件分析工具 - 图2

Frida脚本动态指令(Android应用程序)

  1. python3 qu1cksc0pe.py --runtime

Qu1cksc0pe:多合一恶意软件分析工具 - 图3

哈希扫描

  1. python3 qu1cksc0pe.py --file suspicious_file --hashscan

Qu1cksc0pe:多合一恶意软件分析工具 - 图4

文件夹扫描

支持的参数:

  • —hashscan
  • —packer

    1. python3 qu1cksc0pe.py --folder FOLDER --hashscan

    Qu1cksc0pe:多合一恶意软件分析工具 - 图5

    VirusTotal

    报告内容:

  • 威胁类型

  • 检测结果
  • CrowdSourced IDS报告
    1. python3 qu1cksc0pe.py --file suspicious_file --vtFile
    Qu1cksc0pe:多合一恶意软件分析工具 - 图6

    文档扫描

    1. python3 qu1cksc0pe.py --file suspicious_document --docs
    Qu1cksc0pe:多合一恶意软件分析工具 - 图7

    编程语言检测

    1. python3 qu1cksc0pe.py --file suspicious_executable --lang
    Qu1cksc0pe:多合一恶意软件分析工具 - 图8

    交互式Shell

    1. python3 qu1cksc0pe.py --console
    Qu1cksc0pe:多合一恶意软件分析工具 - 图9

    域名检测

    1. python3 qu1cksc0pe.py --file suspicious_file --domain

    工具运行截图

    Qu1cksc0pe:多合一恶意软件分析工具 - 图10

    参考资料

    https://github.com/Ch0pin/
    https://codeshare.frida.re/browse