Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CAPEv2 — Extracción de Configuración y Carga Útil de Malware | Kitploit
Herramientas/GitHubGitHub/kevoreilly/capev2
Análisis Dinámico (Sandboxing)Forensia de MemoriaAnálisis de VulnerabilidadesForensia de RedIngeniería InversaDepuradoresAnálisis ForenseAnálisis de MalwareAprendizaje y EducaciónTop en Análisis de Malware #20
3.4k59759hace 8h 12mRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubkevoreilly/capev2

CAPEv2

Extracción de Configuración y Carga Útil de Malware

Ver RepositorioSitio web
Compartir

CAPE: Extracción de configuración y payload de malware - Documentación

CAPE es un sandbox de malware.

Un sandbox se utiliza para ejecutar archivos maliciosos en un entorno aislado mientras se instrumenta su comportamiento dinámico y se recopilan artefactos forenses.

CAPE deriva de Cuckoo v1, que cuenta con las siguientes capacidades principales en la plataforma Windows:

  • Instrumentación de comportamiento basada en hooking de API
  • Captura de archivos creados, modificados y eliminados durante la ejecución
  • Captura de tráfico de red en formato PCAP
  • Clasificación de malware basada en firmas de comportamiento y de red
  • Capturas de pantalla del escritorio tomadas durante la ejecución del malware
  • Volcados completos de memoria del sistema objetivo

CAPE complementa la salida tradicional del sandbox de Cuckoo con varias adiciones clave:

  • Desempaquetado dinámico automatizado de malware
  • Clasificación de malware basada en firmas YARA de payloads desempaquetados
  • Extracción de configuración de malware estática y dinámica
  • Depurador automatizado programable mediante firmas YARA, lo que permite:
    • Desempaquetadores/extractores de configuración personalizados
    • Contramedidas dinámicas anti-sandbox
    • Trazas de instrucciones
  • Escritorio interactivo

Hay una instancia de demostración gratuita en línea que cualquiera puede usar:

https://capesandbox.com - Para activar la cuenta contacta con https://twitter.com/capesandbox

Algo de historia

Cuckoo Sandbox comenzó como un proyecto de Google Summer of Code en 2010 dentro de The Honeynet Project. Fue originalmente diseñado y desarrollado por Claudio Guarnieri, y la primera versión beta se publicó en 2011. En enero de 2014, se lanzó Cuckoo v1.0.

2015 fue un año crucial, con una bifurcación significativa en la historia de Cuckoo. El desarrollo del monitor original y del método de hooking de API se detuvo en el proyecto principal de Cuckoo. Fue reemplazado por un monitor alternativo que usaba un formato de firma basado en restructuredText compilado mediante la cadena de herramientas de Linux, creado por Jurriaan Bremer.

Casi al mismo tiempo, se creó una bifurcación llamada Cuckoo-modified por Brad 'Spender' Spengler, continuando el desarrollo del monitor original con mejoras significativas, incluyendo soporte de 64 bits y, de forma importante, la introducción del compilador Visual Studio de Microsoft.

Durante ese mismo año se comenzó el desarrollo de una herramienta dinámica de línea de comandos para extracción de configuración y payload llamada CAPE en Context Information Security por Kevin O'Reilly. El nombre se acuñó como acrónimo de 'Config And Payload Extraction' y la investigación original se centró en usar los hooks de API proporcionados por la biblioteca Detours de Microsoft para capturar payloads de malware desempaquetados y su configuración. Sin embargo, se hizo evidente que los hooks de API por sí solos proporcionan potencia y precisión insuficientes para permitir el desempaquetado de payloads o configuraciones de malware arbitrario.

Por esta razón se inició la investigación de un concepto novedoso de depurador que permitiera controlar e instrumentar el malware con precisión evitando el uso de las interfaces de depuración de Microsoft, para ser lo más sigiloso posible. Este depurador se integró en la herramienta de línea de comandos basada en Detours como prueba de concepto, combinándose con los hooks de API y dando como resultado capacidades muy potentes.

Cuando el trabajo inicial mostró que sería posible reemplazar Microsoft Detours con el motor de hooking de API de Cuckoo-modified, nació la idea de CAPE Sandbox. Con la adición del depurador, el desempaquetado automatizado, la clasificación basada en YARA y la extracción de configuración integrada, en septiembre de 2016 en 44con, CAPE Sandbox se publicó públicamente por primera vez: CAPE versión 1.

En el verano de 2018 el proyecto tuvo la fortuna de ver el comienzo de enormes contribuciones de Andriy 'doomedraven' Brukhovetskyy, un colaborador de Cuckoo de larga trayectoria. En 2019 comenzó la ingente tarea de portar CAPE a Python 3 y en octubre de ese año se lanzó CAPEv2.

CAPE se ha desarrollado y mejorado continuamente para mantener el ritmo de los avances tanto en el malware como en las capacidades de los sistemas operativos. En 2021, se añadió la capacidad de programar el depurador de CAPE durante la detonación mediante escaneos YARA dinámicos, lo que permite crear bypasses dinámicos para técnicas anti-sandbox. Windows 10 se convirtió en el sistema operativo predeterminado, y otras adiciones significativas incluyen el escritorio interactivo, la captura de payloads de AMSI (Anti-Malware Scan Interface), el 'syscall hooking' basado en Microsoft Nirvana y contramedidas de syscalls directas/indirectas basadas en el depurador.

En 2024 enzok creó CAPEsolo, una versión interactiva de escritorio Windows de CAPE, usando wxPython para la interfaz gráfica, además de introducir compatibilidad con Python de 64 bits en el guest. En 2026, se añadió soporte para todas las versiones de Windows 10 y Windows 11 23H2.

Clasificación

image

El malware se puede clasificar en CAPE mediante tres mecanismos:

  • Escaneos YARA de payloads desempaquetados
  • Escaneos Suricata de capturas de red
  • Firmas de comportamiento que escanean la salida de los hooks de API

Extracción de configuración

image

El parseo se puede realizar usando el propio framework de CAPE; alternativamente, se admiten los siguientes frameworks: RATDecoders, DC3-MWCP, MalDuck, o MaCo

CAPE-parsers

Los parsers de configuración centrales y de la comunidad de CAPE se mantienen en el repositorio separado CAPE-parsers y se instalan como la dependencia CAPE-parsers. Envía las adiciones y correcciones de esos parsers allí; su README describe los campos de configuración esperados.

Nota especial sobre los frameworks de parseo de configuración:

  • Debido a la naturaleza del malware, como cambia constantemente cuando se publica cualquier nueva versión, ¡algo puede romperse!
  • Sugerimos usar el framework de CAPE, que es simplemente Python puro con el punto de entrada def extract_config(data): que será llamado por cape_utils.py y 0 complicaciones.
    • Como bonus, puedes reutilizar tus extractores en otros proyectos.

Desempaquetado automatizado

image

CAPE aprovecha muchas técnicas o comportamientos del malware para permitir la captura de payloads desempaquetados:

  • Inyección de procesos
    • Inyección de shellcode
    • Inyección de DLL
    • Process Hollowing
    • Process Doppelganging
  • Extracción o descompresión de módulos ejecutables o shellcode en memoria
Descargar herramienta