Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CAPEsolo — Eigenständige Windows-VM-Malware-Sandbox mit capemon, GUI-Triage-Viewer, YARA-Signaturen, IOC-Extraktion, Netzwerkanalyse und VirusTotal/MalwareBazaar-Sample-Download. | Kitploit
Tools/GitHubGitHub/capesandbox/capesolo
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)Dynamische Analyse (Sandboxing)NetzwerkforensikReverse EngineeringForensikInformationsbeschaffungMalware-AnalyseDienstprogramme & FrameworksBedrohungsanalyse
GitHubcapesandbox/capesolo
2835vor 1 TagVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

CAPEsolo

Eigenständige Windows-VM-Malware-Sandbox mit capemon, GUI-Triage-Viewer, YARA-Signaturen, IOC-Extraktion, Netzwerkanalyse und VirusTotal/MalwareBazaar-Sample-Download.

Repository anzeigen
Teilen

Python-GUI zum Ausführen von capemon in einer eigenständigen VM. Bietet eine Teilmenge der Verarbeitung und Ergebnisse von CAPE (Configuration And Payload Extraction).

  • Erstellen Sie eine Windows-10-VM, die zum Ausführen von Malware geeignet ist.
    • Verwenden Sie den CAPEv2-Gastleitfaden für Konfigurationsdetails.
    • https://capev2.readthedocs.io/en/latest/installation/guest/index.html
  • Installieren Sie Python in der VM, getestet mit 64-Bit-Python-Versionen 3.11, 3.12 und 3.12. Fügen Sie Python zum Pfad hinzu.
  • Laden Sie beide Microsoft Visual C++ Redistributables herunter und installieren Sie sie:
    • https://aka.ms/vs/17/release/vc_redist.x86.exe
    • https://aka.ms/vs/17/release/vc_redist.x64.exe
  • Installieren Sie CAPEsolo.
    • pip install CAPEsolo
  • Erstellen Sie einen Snapshot Ihrer VM.

Schnellstart

  • Öffnen Sie ein Administrator-Eingabeaufforderungsfenster.
  • Geben Sie capesolo ein, um es auszuführen.

Alternativ können Sie eine Verknüpfung zu CAPEsolo.exe erstellen, die sich im Unterverzeichnis Scripts am selben Speicherort wie Ihre python.exe-Datei befindet.

  • Aktivieren Sie unter Erweitert die Option „Als Administrator ausführen".
  • Eine Symboldatei ist im CAPEsolo-Installationsordner unter site-packages verfügbar.

Analyseergebnisse finden Sie in C:\Users\Public\CAPEsolo\analysis.

  • Kann in C:\Users\Public\CAPEsolo\cfg.ini konfiguriert werden.
  • Die dortigen Einstellungen überschreiben die mitgelieferten Standardwerte in python-path\site-packages\CAPEsolo\cfg.ini und überstehen pip install --upgrade CAPEsolo, wodurch die mitgelieferte Kopie überschrieben wird.
  • Fügen Sie nur die Schlüssel ein, die Sie ändern möchten; der Rest fällt auf die mitgelieferten Standardwerte zurück.

Setzen Sie die VM nach jeder Analyse zurück.

Einen JSON-Bericht anzeigen (eigenständig)

  • tools/report_viewer.py ist ein eigenständiger Triage-Viewer für eine CAPEsolo-report.json, der auf jedem Host nur mit Python läuft – keine CAPEsolo-Installation und keine pip-Abhängigkeiten (stdlib tkinter).
    • python tools/report_viewer.py [path\to\report.json]
    • Ohne Argument öffnet er %USERPROFILE%\Desktop\report.json (wohin CAPEsolo ihn schreibt); verwenden Sie Datei > Öffnen, um eine andere auszuwählen.
    • Triage-Tabs: Übersicht (Verdict-Karte – Datei-Hashes, Erkennungen, Top-Signaturen, Konfiguration, Zählungen), Signaturen (nach Schweregrad sortiert, farbig, mit prozessbezogenen Belegen), Prozesse (der Prozessbaum mit prozessbezogenen Metadaten), Netzwerk (DNS/HTTP/Hosts/Domains/Flows), Payloads (mit Yara-Treffern und Strings) und IOCs (aggregiert, mit Kopieren / CSV exportieren / Text exportieren).
    • Das Suchfeld (obere Leiste) findet einen Wert über Signaturen, Netzwerk, Payloads, Konfigurationen, IOCs und Strings hinweg und springt zum zugehörigen Tab.
    • Ein Raw-JSON-Tab behält den vollständigen Baum für alles bei, was die Triage-Tabs nicht anzeigen.
    • Verarbeitet große Berichte: Die Datei wird mit einem Fortschrittsbalken gelesen, der Rohbaum wird verzögert geladen (Kinder beim Erweitern), und die Detailbereiche sind begrenzt, sodass er bei Berichten von hundert MB/GB reaktionsfähig bleibt. (Ein GB-Bericht benötigt zum Parsen immer noch mehrere GB RAM – inhärent für Pythons JSON.)
    • Benötigt tkinter – im Standard-Windows/macOS-Python enthalten; unter Linux installieren Sie python3-tk.

Ergebnisse aus einer instabilen VM bewahren

  • Wenn eine Probe die VM nach der Detonation unbrauchbar macht, klicken Sie im Startbereich auf Zip Results, um das gesamte Analyseverzeichnis in Desktop\capesolo_analysis_<timestamp>.zip zu archivieren.
  • Um es in eine saubere/zurückgesetzte VM wiederherzustellen, kopieren Sie diese Zip-Datei nach C:\Users\Public\CAPEsolo\restore.zip und starten Sie dann CAPEsolo. Beim Start entpackt es die Zip-Datei in das Analyseverzeichnis (nur wenn dieses Verzeichnis noch keine Analyse enthält) und benennt sie in restore.zip.done um, sodass sie nur einmal wiederhergestellt wird.
  • Die Ergebnis-Tabs lesen dann die wiederhergestellten Artefakte ohne erneuten Lauf – verarbeiten Sie jeden Tab (Behavior, Yara, Configs, Signatures) oder verwenden Sie die Schaltflächen JSON/HTML Report.

Proben per Hash herunterladen

  • Der Startbereich kann eine Probe per MD5/SHA1/SHA256 von VirusTotal oder MalwareBazaar abrufen und sie als Analyseziel verwenden. Die Quelle wird automatisch ausgewählt (zuerst VirusTotal, dann MalwareBazaar; MalwareBazaar erfordert einen SHA256), basierend darauf, welche Schlüssel konfiguriert sind.
  • Aktivieren Sie es in cfg.ini (oder über die Schaltfläche Settings): Setzen Sie unter [download] enabled = true. directory legt fest, wo Proben gespeichert werden (standardmäßig der Desktop des Benutzers).
  • API-Schlüssel – wo Sie sie erhalten:
    • VirusTotal: Dateidownloads erfordern einen VirusTotal Enterprise / Intelligence API-Schlüssel. Der kostenlose Community-Schlüssel kann Berichte nachschlagen, aber keine Dateien herunterladen.
    • MalwareBazaar: ein kostenloser abuse.ch Auth-Key (erstellen Sie ein Konto unter auth.abuse.ch).
  • API-Schlüssel werden VERSCHLÜSSELT gespeichert, niemals im Klartext auf der VM. Sie erzeugen den verschlüsselten Blob AUSSERHALB der VM mit tools/encrypt_api_key.py und fügen ihn in cfg.ini ein.
  • tools/encrypt_api_key.py wird im CAPEsolo-Quellrepository unter tools/ mitgeliefert. Führen Sie es auf einem vertrauenswürdigen Host aus (NICHT auf der Analyse-VM); es benötigt nur pip install cryptography.
    • python tools/encrypt_api_key.py
    • Es fordert (verborgen) den API-Schlüssel und ein Passwort an und gibt einen verschlüsselten Blob aus.
    • Verschlüsseln Sie jeden Anbieter, den Sie verwenden, mit DEMSELBEN Passwort, damit eine Eingabeaufforderung beide entsperrt.
  • Installieren Sie den Blob im Gast, indem Sie entweder:
    • ihn in cfg.ini als api_key_enc unter [virustotal] und/oder [malwarebazaar] einfügen, oder
    • die Umgebungsvariablen CAPESOLO_VT_APIKEY_ENC / CAPESOLO_MB_APIKEY_ENC setzen (Umgebungsvariablen überschreiben cfg.ini).
  • Wenn Downloads aktiviert sind, fordert CAPEsolo beim Start einmalig das Passwort an und entschlüsselt den Schlüssel nur im Speicher; der Klartextschlüssel berührt niemals die Festplatte der VM. Geben Sie das Passwort ein und erstellen Sie dann einen Snapshot der VM, damit sie bei jedem Zurücksetzen bereit ist.

MCP-Server

  • CAPEsolo enthält einen MCP-Server-Einstiegspunkt für programmatische Analyse-Workflows.
  • Starten Sie ihn über stdio mit CAPEsolo-mcp oder stellen Sie ihn über HTTP bereit, um ihn vom Host aus zu erreichen.
  • Siehe mcp_server.md für Transporte, cfg.ini-Konfiguration, die vollständige Werkzeugliste und Beispiele.

Interaktiver Debugger

  • Siehe interactive_debugger.md für den GUI-Debugger und mcp_server.md für das MCP-Äquivalent.

Headless-Single-Run-CLI

  • CAPEsolo unterstützt einen Nicht-MCP-Single-Run-Modus, der denselben Backend-Job-Runner wie der MCP-Server verwendet.
  • Führen Sie eine Analyse aus und beenden Sie:
    • CAPEsolo --headless-analyze "C:\path\sample.exe"
  • Optionale Flags:
    • --package <name>
    • --options "key=value,key2=value2"
    • --timeout <seconds>
    • --enforce-timeout
    • --headless-json
    • --headless-html-report
Tool herunterladen