
Outil d'analyse statique et dynamique basé sur des règles qui identifie les capacités dans les fichiers PE, ELF, .NET et shellcode, en les mappant aux techniques MITRE ATT&CK pour le triage de malware.
capa détecte les capacités dans les fichiers exécutables. Vous l'exécutez sur un PE, ELF, module .NET, fichier shellcode ou un rapport de bac à sable et il vous indique ce qu'il pense que le programme peut faire. Par exemple, il pourrait suggérer que le fichier est une porte dérobée, qu'il est capable d'installer des services, ou qu'il utilise HTTP pour communiquer.
Pour inspecter de manière interactive les résultats de capa dans votre navigateur, utilisez capa Explorer Web.
Si vous souhaitez inspecter ou écrire des règles capa, rendez-vous sur le dépôt capa-rules. Sinon, continuez à lire.
Vous trouverez ci-dessous une liste de nos articles de blog capa avec plus de détails.
$ capa.exe suspicious.exe
+--------------------+------------------------------------------------------------------------+ | ATT&CK Tactic | ATT&CK Technique | |--------------------+------------------------------------------------------------------------| | DEFENSE EVASION | Obfuscated Files or Information [T1027] | | DISCOVERY | Query Registry [T1012] | | | System Information Discovery [T1082] | | EXECUTION | Command and Scripting Interpreter::Windows Command Shell [T1059.003] | | | Shared Modules [T1129] | | EXFILTRATION | Exfiltration Over C2 Channel [T1041] | | PERSISTENCE | Create or Modify System Process::Windows Service [T1543.003] | +--------------------+------------------------------------------------------------------------+
+-------------------------------------------+-------------------------------------------------+ | CAPABILITY | NAMESPACE | |-------------------------------------------+-------------------------------------------------| | read and send data from client to server | c2/file-transfer | | execute shell command and capture output | c2/shell | | receive data (2 matches) | communication | | send data (6 matches) | communication | | connect to HTTP server (3 matches) | communication/http/client | | send HTTP request (3 matches) | communication/http/client | | create pipe | communication/named-pipe/create | | get socket status (2 matches) | communication/socket | | receive data on socket (2 matches) | communication/socket/receive | | send data on socket (3 matches) | communication/socket/send | | connect TCP socket | communication/socket/tcp | | encode data using Base64 | data-manipulation/encoding/base64 | | encode data using XOR (6 matches) | data-manipulation/encoding/xor | | run as a service | executable/pe | | get common file path (3 matches) | host-interaction/file-system | | read file | host-interaction/file-system/read | | write file (2 matches) | host-interaction/file-system/write | | print debug messages (2 matches) | host-interaction/log/debug/write-event | | resolve DNS | host-interaction/network/dns/resolve | | get hostname | host-interaction/os/hostname | | create process | host-interaction/process/create | | create registry key | host-interaction/registry/create | | create service | host-interaction/service/create | | create thread | host-interaction/thread/create | | persist via Windows service | persistence/service | +-------------------------------------------+-------------------------------------------------+
# téléchargement et utilisation
Téléchargez les versions stables des binaires autonomes de capa [ici](https://github.com/mandiant/capa/releases). Vous pouvez exécuter les binaires autonomes sans installation. capa est un outil en ligne de commande qui doit être exécuté depuis le terminal.
Pour utiliser capa comme une bibliothèque ou l'intégrer à un autre outil, consultez [doc/installation.md](https://github.com/mandiant/capa/blob/master/doc/installation.md) pour des instructions d'installation supplémentaires.
**Documentation :** [Utilisation et astuces](https://github.com/mandiant/capa/blob/master/doc/usage.md) · [Installation](https://github.com/mandiant/capa/blob/master/doc/installation.md) · [Limitations](https://github.com/mandiant/capa/blob/master/doc/limitations.md) · [FAQ](https://github.com/mandiant/capa/blob/master/doc/faq.md)
# capa Explorer Web
Le [capa Explorer Web](https://mandiant.github.io/capa/explorer/) vous permet d'explorer interactivement les résultats de capa dans votre navigateur web. En plus de la version en ligne, vous pouvez télécharger un fichier HTML autonome pour une utilisation hors ligne locale.

Plus de détails sur l'interface web sont disponibles dans le [README de capa Explorer Web](https://github.com/mandiant/capa/blob/master/web/explorer/README.md).
# exemple
Dans l'exemple de sortie ci-dessus, nous exécutons capa sur un binaire inconnu (`suspicious.exe`), et l'outil rapporte que le programme peut envoyer des requêtes HTTP, décoder des données via XOR et Base64, installer des services et lancer de nouveaux processus. Pris ensemble, cela nous fait penser que `suspicious.exe` pourrait être une porte dérobée persistante. Par conséquent, notre prochaine étape d'analyse pourrait être d'exécuter `suspicious.exe` dans un bac à sable et d'essayer de récupérer le serveur de commande et contrôle.
## résultats détaillés