
Herramienta de análisis estático y dinámico basada en reglas que identifica capacidades en archivos PE, ELF, .NET y shellcode, mapeándolos a técnicas MITRE ATT&CK para el triaje de malware.
capa detecta capacidades en archivos ejecutables. Lo ejecutas contra un PE, ELF, módulo .NET, shellcode o un sandbox report y te dice lo que cree que el programa puede hacer. Por ejemplo, puede sugerir que el archivo es un backdoor, es capaz de instalar servicios, o depende de HTTP para comunicarse.
Para inspeccionar interactivamente los resultados de capa en tu navegador, usa el capa Explorer Web.
Si quieres inspeccionar o escribir reglas de capa, dirígete al repositorio capa-rules. De lo contrario, sigue leyendo.
A continuación encontrarás una lista de nuestras publicaciones de blog sobre capa con más detalles.
$ capa.exe suspicious.exe
+--------------------+------------------------------------------------------------------------+ | ATT&CK Tactic | ATT&CK Technique | |--------------------+------------------------------------------------------------------------| | DEFENSE EVASION | Obfuscated Files or Information [T1027] | | DISCOVERY | Query Registry [T1012] | | | System Information Discovery [T1082] | | EXECUTION | Command and Scripting Interpreter::Windows Command Shell [T1059.003] | | | Shared Modules [T1129] | | EXFILTRATION | Exfiltration Over C2 Channel [T1041] | | PERSISTENCE | Create or Modify System Process::Windows Service [T1543.003] | +--------------------+------------------------------------------------------------------------+
+-------------------------------------------+-------------------------------------------------+ | CAPABILITY | NAMESPACE | |-------------------------------------------+-------------------------------------------------| | read and send data from client to server | c2/file-transfer | | execute shell command and capture output | c2/shell | | receive data (2 matches) | communication | | send data (6 matches) | communication | | connect to HTTP server (3 matches) | communication/http/client | | send HTTP request (3 matches) | communication/http/client | | create pipe | communication/named-pipe/create | | get socket status (2 matches) | communication/socket | | receive data on socket (2 matches) | communication/socket/receive | | send data on socket (3 matches) | communication/socket/send | | connect TCP socket | communication/socket/tcp | | encode data using Base64 | data-manipulation/encoding/base64 | | encode data using XOR (6 matches) | data-manipulation/encoding/xor | | run as a service | executable/pe | | get common file path (3 matches) | host-interaction/file-system | | read file | host-interaction/file-system/read | | write file (2 matches) | host-interaction/file-system/write | | print debug messages (2 matches) | host-interaction/log/debug/write-event | | resolve DNS | host-interaction/network/dns/resolve | | get hostname | host-interaction/os/hostname | | create process | host-interaction/process/create | | create registry key | host-interaction/registry/create | | create service | host-interaction/service/create | | create thread | host-interaction/thread/create | | persist via Windows service | persistence/service | +-------------------------------------------+-------------------------------------------------+
# descarga y uso
Descarga las versiones estables de los binarios independientes de capa [aquí](https://github.com/mandiant/capa/releases). Puedes ejecutar los binarios independientes sin instalación. capa es una herramienta de línea de comandos que debe ejecutarse desde la terminal.
Para usar capa como biblioteca o integrarlo con otra herramienta, consulta [doc/installation.md](https://github.com/mandiant/capa/blob/master/doc/installation.md) para obtener más instrucciones de configuración.
**Documentación:** [Uso y consejos](https://github.com/mandiant/capa/blob/master/doc/usage.md) · [Instalación](https://github.com/mandiant/capa/blob/master/doc/installation.md) · [Limitaciones](https://github.com/mandiant/capa/blob/master/doc/limitations.md) · [Preguntas frecuentes](https://github.com/mandiant/capa/blob/master/doc/faq.md)
# capa Explorer Web
El [capa Explorer Web](https://mandiant.github.io/capa/explorer/) te permite explorar interactivamente los resultados de capa en tu navegador web. Además de la versión en línea, puedes descargar un archivo HTML independiente para uso local sin conexión.

Más detalles sobre la interfaz web están disponibles en el [README de capa Explorer Web](https://github.com/mandiant/capa/blob/master/web/explorer/README.md).
# ejemplo
En el ejemplo de salida anterior, ejecutamos capa contra un binario desconocido (`suspicious.exe`), y la herramienta informa que el programa puede enviar solicitudes HTTP, decodificar datos mediante XOR y Base64, instalar servicios y generar nuevos procesos. En conjunto, esto nos hace pensar que `suspicious.exe` podría ser una puerta trasera persistente. Por lo tanto, nuestro próximo paso de análisis podría ser ejecutar `suspicious.exe` en un entorno aislado e intentar recuperar el servidor de comando y control.
## resultados detallados