Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CAPEv2 — Malware-Konfiguration und Payload-Extraktion | Kitploit
Tools/GitHubGitHub/kevoreilly/capev2
Dynamische Analyse (Sandboxing)SpeicherforensikSchwachstellenanalyseNetzwerkforensikReverse EngineeringDebuggerForensikMalware-AnalyseLernen & BildungTop in Malware-Analyse Nr.20
3.4k59752vor 8h 24mVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubkevoreilly/capev2

CAPEv2

Malware-Konfiguration und Payload-Extraktion

Repository anzeigenWebseite
Teilen

CAPE: Malware-Konfiguration und Payload-Extraktion - Dokumentation

CAPE ist eine Malware-Sandbox.

Eine Sandbox wird verwendet, um bösartige Dateien in einer isolierten Umgebung auszuführen, während ihr dynamisches Verhalten instrumentiert und forensische Artefakte gesammelt werden.

CAPE wurde von Cuckoo v1 abgeleitet, das die folgenden Kernfunktionen auf der Windows-Plattform bietet:

  • Verhaltensinstrumentierung basierend auf API-Hooking
  • Erfassung von Dateien, die während der Ausführung erstellt, geändert und gelöscht werden
  • Netzwerkverkehrserfassung im PCAP-Format
  • Malware-Klassifizierung basierend auf Verhaltens- und Netzwerksignaturen
  • Screenshots des Desktops, die während der Ausführung der Malware aufgenommen wurden
  • Vollständige Speicherabbilder des Zielsystems

CAPE ergänzt die traditionelle Sandbox-Ausgabe von Cuckoo um mehrere wichtige Ergänzungen:

  • Automatisiertes dynamisches Malware-Entpacken
  • Malware-Klassifizierung basierend auf YARA-Signaturen entpackter Payloads
  • Statische und dynamische Extraktion von Malware-Konfigurationen
  • Automatisierter Debugger, programmierbar über YARA-Signaturen, ermöglicht:
    • Benutzerdefinierte Entpackungs-/Konfigurationsextraktoren
    • Dynamische Anti-Sandbox-Gegenmaßnahmen
    • Anweisungs-Traces
  • Interaktiver Desktop

Es gibt eine kostenlose Demonstrationsinstanz online, die jeder nutzen kann:

https://capesandbox.com - Für die Kontoaktivierung wende dich an https://twitter.com/capesandbox

Ein wenig Geschichte

Cuckoo Sandbox begann als Google Summer of Code-Projekt im Jahr 2010 innerhalb des Honeynet-Projekts. Es wurde ursprünglich von Claudio Guarnieri entworfen und entwickelt; die erste Betaversion wurde 2011 veröffentlicht. Im Januar 2014 wurde Cuckoo v1.0 veröffentlicht.

2015 war ein entscheidendes Jahr mit einer bedeutenden Abspaltung in der Geschichte von Cuckoo. Die Entwicklung des ursprünglichen Monitors und der API-Hooking-Methode wurde im Hauptprojekt von Cuckoo eingestellt. Er wurde durch einen alternativen Monitor ersetzt, der ein auf restructuredText basierendes Signaturformat verwendet, das über die Linux-Toolchain kompiliert wird, erstellt von Jurriaan Bremer.

Etwa zur gleichen Zeit wurde ein Fork namens Cuckoo-modified von Brad 'Spender' Spengler erstellt, der die Entwicklung des ursprünglichen Monitors mit bedeutenden Verbesserungen fortsetzte, darunter 64-Bit-Unterstützung und vor allem die Einführung des Microsoft Visual Studio Compilers.

Im selben Jahr begann bei Context Information Security die Entwicklung eines dynamischen Kommandozeilen-Tools zur Konfigurations- und Payload-Extraktion namens CAPE durch Kevin O'Reilly. Der Name wurde als Akronym für 'Config And Payload Extraction' geprägt und die ursprüngliche Forschung konzentrierte sich auf die Verwendung von API-Hooks, die von der Detours-Bibliothek von Microsoft bereitgestellt werden, um entpackte Malware-Payloads und Konfigurationen zu erfassen. Es zeigte sich jedoch, dass API-Hooks allein nicht genügend Leistung und Präzision bieten, um Payloads oder Konfigurationen aus beliebiger Malware zu entpacken.

Aus diesem Grund begann die Forschung an einem neuartigen Debugger-Konzept, um Malware präzise steuern und instrumentieren zu können, während die Verwendung von Microsoft-Debugging-Schnittstellen vermieden wird, um so versteckt wie möglich zu sein. Dieser Debugger wurde in das proof-of-concept Detours-basierte Kommandozeilen-Tool integriert, kombiniert mit API-Hooks, was zu sehr leistungsfähigen Fähigkeiten führte.

Als erste Arbeiten zeigten, dass es möglich wäre, Microsoft Detours durch die API-Hooking-Engine von Cuckoo-modified zu ersetzen, entstand die Idee für CAPE Sandbox. Mit der Hinzunahme des Debuggers, automatisiertem Entpacken, YARA-basierter Klassifizierung und integrierter Konfigurationsextraktion wurde CAPE Sandbox im September 2016 auf der 44con erstmals öffentlich veröffentlicht: CAPE Version 1.

Im Sommer 2018 hatte das Projekt das Glück, den Beginn enormer Beiträge von Andriy 'doomedraven' Brukhovetskyy zu erleben, einem langjährigen Cuckoo-Mitwirkenden. 2019 begann er mit der Mammutaufgabe, CAPE auf Python 3 zu portieren, und im Oktober desselben Jahres wurde CAPEv2 veröffentlicht.

CAPE wurde kontinuierlich weiterentwickelt und verbessert, um mit den Fortschritten sowohl der Malware als auch der Betriebssystemfähigkeiten Schritt zu halten. 2021 wurde die Möglichkeit hinzugefügt, den Debugger von CAPE während der Detonation über dynamische YARA-Scans zu programmieren, was dynamische Umgehungen für Anti-Sandbox-Techniken ermöglicht. Windows 10 wurde zum Standard-Betriebssystem, und weitere bedeutende Ergänzungen umfassen interaktiven Desktop, AMSI (Anti-Malware Scan Interface)-Payload-Erfassung, 'Syscall-Hooking' basierend auf Microsoft Nirvana und debuggerbasierte direkte/indirekte Syscall-Gegenmaßnahmen.

Klassifizierung

image

Malware kann in CAPE über drei Mechanismen klassifiziert werden:

  • YARA-Scans entpackter Payloads
  • Suricata-Scans von Netzwerkerfassungen
  • Verhaltenssignaturen, die API-Hook-Ausgaben scannen

Konfigurationsextraktion

image

Das Parsen kann mit CAPEs eigenem Framework erfolgen, alternativ werden die folgenden Frameworks unterstützt: RATDecoders, DC3-MWCP, MalDuck oder MaCo

Besonderer Hinweis zu Konfigurations-Parsing-Frameworks:

  • Aufgrund der Natur von Malware, die sich bei jeder neuen Version ständig ändert, könnte etwas kaputt gehen!
  • Wir empfehlen die Verwendung von CAPEs Framework, das einfach reines Python mit dem Einstiegspunkt def extract_config(data): ist, der von cape_utils.py aufgerufen wird, und null Komplikationen.
    • Als Bonus kannst du deine Extraktoren in anderen Projekten wiederverwenden.

Automatisiertes Entpacken

image

CAPE nutzt viele Malware-Techniken oder -Verhaltensweisen aus, um die Erfassung entpackter Payloads zu ermöglichen:

  • Prozessinjektion
    • Shellcode-Injektion
    • DLL-Injektion
    • Process Hollowing
    • Process Doppelganging
  • Extraktion oder Dekompression von ausführbaren Modulen oder Shellcode im Speicher

Diese Verhaltensweisen führen zur Erfassung von Payloads, die injiziert, extrahiert oder dekomprimiert werden, zur weiteren Analyse. Zusätzlich erstellt CAPE automatisch einen Prozess-Dump für jeden Prozess oder, im Fall einer DLL, das DLL-Modul-Image im Speicher. Dies ist nützlich für Proben, die mit einfachen Packern gepackt wurden, bei denen der Modul-Image-Dump oft vollständig entpackt ist.

Zusätzlich zu den standardmäßigen 'passiven' Entpackungsmechanismen von CAPE ist es möglich, 'aktives' Entpacken zu aktivieren, das Breakpoints verwendet, um das Schreiben in neu zugewiesene oder geschützte Speicherbereiche zu erkennen, um entpackte Payloads so früh wie möglich vor der Ausführung zu erfassen. Dies wird über ein Kontrollkästchen bei der Web-Einreichung oder durch Angabe der Option unpacker=2 aktiviert und ist standardmäßig deaktiviert, da es die Detonationsqualität beeinträchtigen kann.

Tool herunterladen