Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CAPE — تكوين البرامج الضارة واستخراج الحمولة | Kitploit
أدوات/GitHubGitHub/ctxis/cape
التحليل الديناميكي (عزل)الهندسة العكسيةمصممي الأخطاءتحليل البرمجيات الخبيثةاستخبارات التهديدات
GitHubctxis/cape

CAPE

تكوين البرامج الضارة واستخراج الحمولة

عرض المستودع
761153منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

تم إصدار CAPEv2 (Python3) الآن

  • CAPEv2

مع اقتراب انتهاء دعم Python 2 (1 يناير 2020)، سيتم التخلص التدريجي من CAPEv1. يُرجى الترقية إلى إصدار Python 3 في أقرب وقت ممكن.

CAPE: استخراج تكوينات وحمولات البرامج الضارة

CAPE هي بيئة اختبار معزولة (sandbox) للبرامج الضارة. وهي مشتقة من Cuckoo ومصممة لأتمتة عملية تحليل البرامج الضارة بهدف استخراج الحمولات والتكوينات منها. يسمح هذا لـ CAPE باكتشاف البرامج الضارة بناءً على توقيعات الحمولات، بالإضافة إلى أتمتة العديد من أهداف هندسة عكسية للبرامج الضارة واستخبارات التهديدات.

توجد نسخة مجتمعية متاحة على الإنترنت ومجانية للجميع لتجربتها:

https://cape.contextis.com/submit

يمكن لـ CAPE اكتشاف عدد من تقنيات أو سلوكيات البرامج الضارة، بالإضافة إلى عائلات محددة من البرامج الضارة، من أول تشغيل على عينة. قد يؤدي هذا الاكتشاف إلى تشغيل إضافي باستخدام حزمة محددة، بهدف استخراج حمولة البرنامج الضار وربما تكوينه، لمزيد من التحليل.

تعمل CAPE عن طريق التحكم في البرامج الضارة عبر مصحح أخطاء مخصص وخطافات API. يمكن أن يعتمد الكشف الذي يؤدي إلى تفعيل حزمة CAPE على توقيعات API أو Yara. يستخدم مصحح الأخطاء توقيعات Yara أو خطافات API للسماح بتعيين نقاط توقف على تعليمات فردية، أو مناطق ذاكرة، أو استدعاءات دوال. بمجرد الوصول إلى منطقة الاهتمام، يمكن معالجتها وتفريغها للمعالجة والتحليل، وربما تحليل التكوين.

تشمل التقنيات أو السلوكيات التي تكتشفها CAPE ولديها حزم لها ما يلي:

  • حقن العمليات
    • حقن شيل كود
    • حقن DLL
    • تجويف العملية (Process Hollowing)
    • ازدواج العملية (Process Doppelganging)
  • فك ضغط الوحدات القابلة للتنفيذ في الذاكرة
  • استخراج الوحدات القابلة للتنفيذ أو شيل كود في الذاكرة

تقوم حزم هذه السلوكيات بتفريغ الحمولات التي يتم حقنها أو استخراجها أو فك ضغطها لمزيد من التحليل. غالبًا ما تكون هذه هي حمولة البرنامج الضار في شكل غير معبأ.

تقوم CAPE تلقائيًا بإنشاء تفريغ للعملية لكل عملية، أو في حالة DLL، صورة وحدة DLL في الذاكرة. هذا مفيد للعينات المعبأة باستخدام أدوات تعبئة بسيطة، حيث غالبًا ما يكون تفريغ صورة الوحدة مفكوكًا بالكامل. قد تؤدي توقيعات Yara إلى تشغيل تفريغ العملية، مما قد يؤدي إلى تقديم العينة بحزمة محددة أو تحليل التكوين.

لدى CAPE أيضًا حزمة يمكنها فك تعبئة العينات التي تستخدم UPX "المخترق" (المعدل) ديناميكيًا، وهو شائع جدًا لدى مؤلفي البرامج الضارة. يتم تشغيل هذه العينات في مصحح أخطاء CAPE حتى تصل إلى نقطة الدخول الأصلية (OEP)، حيث يتم تفريغها وإصلاحها وإعادة بناء وارداتها تلقائيًا، جاهزة للتحليل.

حاليًا، لدى CAPE حزم محددة تقوم بتفريغ التكوينات والحمولات لعائلات البرامج الضارة التالية:

  • PlugX
  • EvilGrab
  • Sedreco
  • Cerber
  • TrickBot
  • Hancitor
  • Ursnif
  • QakBot

لدى CAPE محللات/مفككات تكوين لعائلات البرامج الضارة التالية، والتي يتم استخراج حمولاتها تلقائيًا بواسطة حزمة سلوكية:

  • Emotet
  • RedLeaf
  • ChChes
  • HttpBrowser
  • Enfal
  • PoisonIvy
  • Screech
  • TSCookie
  • Dridex
  • SmokeLoader

يتم استخراج حمولات العديد من عائلات البرامج الضارة الأخرى تلقائيًا بواسطة حزم سلوكية، حيث تستخدم CAPE توقيعات Yara لاكتشاف الحمولات. هذه القائمة في ازدياد وتشمل:

  • Azorult, Formbook, Ryuk, Hermes, Shade, Remcos, Ramnit, Gootkit, QtBot, ZeroT, WanaCry, NetTraveler, Locky, BadRabbit, Magniber, Redsip, Kronos, PetrWrap, Kovter, Azer, Petya, Dreambot, Atlas, NanoLocker, Mole, Codoso, Cryptoshield, Loki, Jaff, IcedID, Scarab, Cutlet, RokRat, OlympicDestroyer, Gandcrab, Fareit, ZeusPanda, AgentTesla, Imminent, Arkei, Sorgu, tRat, T5000, TClient, TreasureHunter.

قد يتم إخراج بيانات التكوين إما من حزم العائلات، أو في حمولات ناتجة عن الحزم السلوكية. يمكن بعد ذلك إجراء تحليل التكوين على هذا من خلال الكشف المستند إلى Yara، وتحليل التكوين استنادًا إلى أحد إطاري عمل تحليل التكوين في CAPE، إطار عمل RATDecoders من malwareconfig.com و DC3-MWCP (مركز الجرائم الإلكترونية الدفاعي - محلل تكوين البرامج الضارة). يتم أيضًا تضمين العديد من المحللات/المفككات من malwareconfig.com، والتي تشمل من بين العديد الآخرين: Sakula, DarkComet, PredatorPain و PoisonIvy. الشكر لـ Kevin Breen/TechAnarchy على إطار العمل وهذه المحللات (https://github.com/kevthehermit/RATDecoders)، ولـ DC3 على إطار عملهم (https://github.com/Defense-Cyber-Crime-Center/DC3-MWCP). شكر خاص لـ Jason Reaves (@sysopfb) على محلل TrickBot و Fabien Perigaud على محلل PlugX.

يتم أيضًا تضمين حزم أدوات مساعدة: 'DumpOnAPI' تسمح بتفريغ وحدة عندما تستدعي دالة API محددة يمكن تحديدها في الواجهة الإلكترونية. 'DumpConfigRegion' يسمح بتفريغ منطقة الذاكرة التي تحتوي على معلومات C2 أو بيانات تكوين أخرى لاستدعاءات API الشائعة الاستخدام. يمكن أن تكون هذه الحزم مفيدة لتفريغ/فك تعبئة العينات أو التكوينات الجديدة بسرعة. حزمة 'Trace' تسمح بالوصول السريع إلى مصحح الأخطاء من خلال قبول أربعة نقاط توقف (قيم RVA) لتعيينها على التعليمات، حيث سيتم إخراج تتبع تعليمات قصير. معامل اختياري 'base-on-api' يسمح بتعيين قاعدة الصورة عبر استدعاء API.

يسمح مصحح أخطاء CAPE بتعيين نقاط توقف على القراءة أو الكتابة أو التنفيذ لعنوان ذاكرة أو منطقة، بالإضافة إلى وضع الخطوة الواحدة. يتيح هذا تحكمًا دقيقًا في تنفيذ البرامج الضارة حتى يصبح من الممكن تفريغ مناطق الذاكرة ذات الاهتمام، التي تحتوي على كود أو بيانات تكوين. يمكن تعيين نقاط التوقف ديناميكيًا بواسطة كود الحزمة، أو خطافات API، أو توقيعات Yara. بفضل مكتبة distorm المضمنة، يمكن لمصحح الأخطاء إخراج تفكيك التعليمات أثناء وضع الخطوة الواحدة أو عند الوصول إلى نقاط التوقف، مما ينتج تتبعات تعليمات.

يمكن تفريغ العمليات والوحدات ومناطق الذاكرة بطرق مختلفة بواسطة CAPE من خلال استخدام API بسيط. يمكن بعد ذلك فحص هذه المفرغات وتحليلها للحصول على معلومات التكوين. يتم إصلاح الوحدات القابلة للتنفيذ عند تفريغها، ويمكن أيضًا إعادة بناء وارداتها تلقائيًا (بناءً على Scylla: https://github.com/NtQuery/Scylla). يمكن كتابة الحزم بناءً على خطافات API، أو مصحح أخطاء CAPE، أو مزيج من الاثنين. هناك عدد من الحزم السلوكية وحزم عائلات البرامج الضارة والمحللات الأخرى قيد التطوير حاليًا، لذا ترقبوا.

المستودع الذي يحتوي على كود ملفات DLL للمراقبة التي تشكل أساس هذه الحزم هو مستودع منفصل: https://github.com/ctxis/capemon. هذا المستودع منظم في فروع للحزم المختلفة.

CAPE مشتقة من spender-sandbox (https://github.com/spender-sandbox)، التي هي مشتقة من Cuckoo Sandbox (https://github.com/cuckoosandbox)، لذا الشكر لـ Brad Spengler و Claudio Guarnieri و Jurriaan Bremer وعدد لا يحصى من المساهمين الآخرين في Cuckoo الذين لولاهم لما كان هذا العمل ممكنًا. كما تعتمد على Yara (https://github.com/VirusTotal/yara) من VirusTotal. الشكر لـ Decalage (@decalage2) على oletools، و Didier Stevens و peepdf (@peepdf) على أدوات PDF، و MalwareCantFly على Vba2Graph و Matt Holley (@mrmolley) على binGraph. شكر كبير أيضًا لـ doomedraven (@D00m3dR4v3n) و Sandor Nemes (@sandornemes) و Kevin Ross و Enzo (@enzok) لدعمهم ومساهماتهم.

يرجى المساهمة في هذا المشروع من خلال المساعدة في إنشاء حزم جديدة لعائلات برامج ضارة أخرى، أو أدوات تعبئة، أو تقنيات، أو محللات تكوين. بدلاً من ذلك، اتصل بـ @CapeSandbox أو Kevin O'Reilly لمزيد من التفاصيل حول تطوير CAPE.

توصيات التثبيت والنصوص البرمجية للأداء الأمثل

  1. للحصول على أفضل توافق، نوصي بشدة بالتثبيت على Ubuntu 18.04 LTS
  2. يُوصى باستخدام KVM كمراقب افتراضي (hypervisor)
  • sudo ./kvm-qemu.sh all <username>
  1. لتثبيت CAPE نفسها، استخدم cuckoo.sh مع جميع التحسينات
  • sudo ./cuckoo.sh all cape
  1. أعد التشغيل واستمتع

* تحتوي جميع النصوص البرمجية على تعليمات -h، لكن يُرجى مراجعة النصوص لفهم ما تفعله.

تنزيل الأداة