Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CAPEsolo — Sandbox de malware para VM de Windows independiente que ejecuta capemon, con visor de triaje GUI, firmas YARA, extracción de IOC, análisis de red y descarga de muestras de VirusTotal/MalwareBazaar. | Kitploit
Herramientas/GitHubGitHub/capesandbox/capesolo
Herramientas DefensivasGestión de Indicadores de Compromiso (IOC)Análisis Dinámico (Sandboxing)Forensia de RedIngeniería InversaAnálisis ForenseRecopilación de InformaciónAnálisis de MalwareUtilidades y FrameworksInteligencia de Amenazas
GitHub
2835hace 1 díaRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
capesandbox/capesolo

CAPEsolo

Sandbox de malware para VM de Windows independiente que ejecuta capemon, con visor de triaje GUI, firmas YARA, extracción de IOC, análisis de red y descarga de muestras de VirusTotal/MalwareBazaar.

Ver Repositorio
Compartir

GUI de Python para ejecutar capemon en una VM independiente. Proporciona un subconjunto del procesamiento y los resultados de CAPE (Configuration And Payload Extraction).

  • Crea una VM de Windows 10 adecuada para ejecutar malware.
    • Usa la guía de invitados de CAPEv2 para los detalles de configuración.
    • https://capev2.readthedocs.io/en/latest/installation/guest/index.html
  • Instala Python en la VM; probado en versiones de Python de 64 bits 3.11, 3.12 y 3.12. Añade Python al path.
  • Descarga e instala ambos Microsoft Visual C++ Redistributables:
    • https://aka.ms/vs/17/release/vc_redist.x86.exe
    • https://aka.ms/vs/17/release/vc_redist.x64.exe
  • Instala CAPEsolo.
    • pip install CAPEsolo
  • Toma una instantánea de tu VM.

Inicio rápido

  • Abre una ventana de comandos como administrador.
  • Escribe capesolo para ejecutarlo.

Alternativamente, crea un acceso directo a CAPEsolo.exe, que estará en el subdirectorio Scripts de la misma ubicación que tu archivo python.exe.

  • En Avanzado, marca 'Ejecutar como administrador'
  • Hay un archivo de icono disponible en la carpeta de instalación de CAPEsolo dentro de site-packages.

Los resultados del análisis se encuentran en C:\Users\Public\CAPEsolo\analysis.

  • Se puede configurar en C:\Users\Public\CAPEsolo\cfg.ini
  • Los ajustes allí anulan los valores predeterminados empaquetados en python-path\site-packages\CAPEsolo\cfg.ini, y sobreviven a pip install --upgrade CAPEsolo, que sobrescribe la copia empaquetada.
  • Incluye solo las claves que quieras cambiar; el resto recurre a los valores predeterminados empaquetados.

Revierte la VM después de cada análisis.

Ver un informe JSON (independiente)

  • tools/report_viewer.py es un visor de triaje autocontenido para un report.json de CAPEsolo que se ejecuta en cualquier host solo con Python - sin instalación de CAPEsolo y sin dependencias de pip (tkinter de la stdlib).
    • python tools/report_viewer.py [path\to\report.json]
    • Sin argumentos, abre %USERPROFILE%\Desktop\report.json (donde CAPEsolo lo escribe); usa File > Open para elegir otro.
    • Pestañas de triaje: Overview (tarjeta de veredicto - hashes de archivo, detecciones, firmas principales, configuración, recuentos), Signatures (ordenadas por severidad, coloreadas, con evidencia por proceso), Processes (el árbol de procesos con metadatos por proceso), Network (DNS/HTTP/Hosts/Domains/Flows), Payloads (con coincidencias de yara y cadenas), e IOCs (agregados, con Copy / Export CSV / Export text).
    • El cuadro Search (barra superior) busca un valor en firmas, red, payloads, configuraciones, IOCs y cadenas, y salta a la pestaña correspondiente.
    • Una pestaña Raw JSON conserva el árbol completo para todo lo que las pestañas de triaje no muestran.
    • Maneja informes grandes: el archivo se lee con una barra de progreso, el árbol sin procesar se carga de forma diferida (hijos al expandir), y los paneles de detalle están acotados, por lo que se mantiene ágil en informes de cientos de MB/GB. (Un informe de GB aún necesita varios GB de RAM para parsear - inherente al JSON de Python.)
    • Necesita tkinter - incluido con el Python estándar de Windows/macOS; en Linux instala python3-tk.

Preservar resultados de una VM inestable

  • Si una muestra deja la VM inutilizable tras la detonación, haz clic en Zip Results en el panel Start para archivar todo el directorio de análisis en Desktop\capesolo_analysis_<timestamp>.zip.
  • Para restaurar en una VM limpia/revertida, copia ese zip a C:\Users\Public\CAPEsolo\restore.zip, y luego inicia CAPEsolo. Al arrancar, extrae el zip en el directorio de análisis (solo cuando ese directorio aún no tiene análisis) y lo renombra a restore.zip.done para que se restaure una sola vez.
  • Las pestañas de resultados entonces leen los artefactos restaurados sin volver a ejecutar - procesa cada pestaña (Behavior, Yara, Configs, Signatures) o usa los botones JSON/HTML Report.

Descargar muestras por hash

  • El panel Start puede obtener una muestra por MD5/SHA1/SHA256 desde VirusTotal o MalwareBazaar y usarla como objetivo de análisis. La fuente se selecciona automáticamente (VirusTotal primero, luego MalwareBazaar; MalwareBazaar requiere un SHA256), según qué claves estén configuradas.
  • Actívalo en cfg.ini (o mediante el botón Settings): bajo [download] establece enabled = true. directory establece dónde se guardan las muestras (por defecto, el Escritorio del usuario).
  • Claves de API - dónde obtenerlas:
    • VirusTotal: las descargas de archivos requieren una clave de API de VirusTotal Enterprise / Intelligence. La clave comunitaria gratuita puede consultar informes pero no puede descargar archivos.
    • MalwareBazaar: una Auth-Key gratuita de abuse.ch (crea una cuenta en auth.abuse.ch).
  • Las claves de API se almacenan CIFRADAS, nunca en texto plano en la VM. Produces el blob cifrado FUERA de la VM con tools/encrypt_api_key.py y lo pegas en cfg.ini.
  • tools/encrypt_api_key.py se incluye en el repositorio de código fuente de CAPEsolo bajo tools/. Ejecútalo en un host de confianza (NO la VM de análisis); solo necesita pip install cryptography.
    • python tools/encrypt_api_key.py
    • Solicita (de forma oculta) la clave de API y una contraseña, e imprime un blob cifrado.
    • Cifra cada proveedor que uses con la MISMA contraseña, para que un solo prompt desbloquee ambos.
  • Instala el blob en el invitado ya sea:
    • pegándolo en cfg.ini como api_key_enc bajo [virustotal] y/o [malwarebazaar], o
    • estableciendo las variables de entorno CAPESOLO_VT_APIKEY_ENC / CAPESOLO_MB_APIKEY_ENC (las variables de entorno anulan cfg.ini).
  • Cuando las descargas están habilitadas, CAPEsolo solicita una vez al arrancar la contraseña y descifra la clave solo en memoria; la clave en texto plano nunca toca el disco de la VM. Introduce la contraseña, luego toma una instantánea de la VM para que esté lista en cada reversión.

Servidor MCP

  • CAPEsolo incluye un punto de entrada de servidor MCP para flujos de trabajo de análisis programático.
  • Inícialo sobre stdio con CAPEsolo-mcp, o sírvelo sobre HTTP para acceder a él desde el host.
  • Consulta mcp_server.md para transportes, configuración de cfg.ini, la lista completa de herramientas y ejemplos.

Depurador interactivo

  • Consulta interactive_debugger.md para el depurador GUI, y mcp_server.md para el equivalente MCP.

CLI sin interfaz de ejecución única

  • CAPEsolo admite un modo de ejecución única sin MCP que reutiliza el mismo ejecutor de trabajos de backend que el servidor MCP.
  • Ejecuta un análisis y sal:
    • CAPEsolo --headless-analyze "C:\path\sample.exe"
  • Flags opcionales:
    • --package <name>
    • --options "key=value,key2=value2"
    • --timeout <seconds>
    • --enforce-timeout
    • --headless-json
    • --headless-html-report
Descargar herramienta