Malware-Analysetool: Schadpotenzial von Daten mit Qu1cksc0pe ermitteln

Qu1ckSc0pe in Desinfec’t unterzieht Programme, Dateien und PDFs einem schnellen Scan. Der hilft, Bedrohungen zu erkennen und Analysetools auszuwählen.

Artikel verschenken
In Pocket speichern vorlesen Druckansicht 5 Kommentare lesen
, Andreas Martini, Collage c't

(Bild: Andreas Martini, Collage c't)

Lesezeit: 14 Min.
Inhaltsverzeichnis

Bei einem IT-Sicherheitsvorfall drängt die Zeit: Es gilt, sich zügig einen ersten Überblick über verdächtige Dateien zu verschaffen, Fehlalarme zu identifizieren und vielversprechende Ansatzpunkte für die weiterführende Analyse zu finden. Dabei hilft das Tool Qu1cksc0pe.

Die neueste Ergänzung des Desinfec’t-Werkzeugkastens beschleunigt das Zusammentragen der wesentlichen Informationen zu Indicators of Compromise (IoCs). In einer schnellen Bestandsaufnahme durchleuchtet es etwa ausführbare Dateien, Office-Dokumente und PDFs. Sein Ergebnis kombiniert die harten Fakten einer statischen Analyse mit inhaltlichen Warnhinweisen zu verdächtigen Inhalten und potenziellen Schadfunktionen. Bei Bedarf überprüft es gleich ganze Ordner und Archive.

c't kompakt
  • Mit Qu1ckSc0pe analysieren Malwarexperten verschiedene Dateien auf Schadecodebefall.
  • Das Analysetool ist äußerst vielseitig und greift Datenforensikern unter die Arme.
  • Für noch mehr Erkenntnisse kombinieren Sie Qu1ckSc0pe mit weiteren Profitools aus Desinfec’t.
Mehr zu Desinfec't

Qu1cksc0pe kann man nicht nur mit Desinfec‘t 2024 und 2024/25, sondern auch mit anderen Linux-Distributionen sowie unter Windows benutzen. Dieser Artikel wirft anhand konkreter Schadcode-Beispiele einen Blick auf ausgewählte Funktionen und schlägt eine Brücke zu Profitools wie "Detect It Easy" (DIE) und UPX, mit denen man bei Bedarf noch tiefer im Schadcode graben kann. Beide sind übrigens schon länger Teil des Desinfec’t-Werkzeugkastens.

Das war die Leseprobe unseres heise-Plus-Artikels "Malware-Analysetool: Schadpotenzial von Daten mit Qu1cksc0pe ermitteln". Mit einem heise-Plus-Abo können sie den ganzen Artikel lesen und anhören.