capemon को स्टैंडअलोन VM में चलाने के लिए Python GUI। CAPE (Configuration And Payload Extraction) प्रोसेसिंग और परिणामों का एक सबसेट प्रदान करता है।
- एक Windows 10 VM बनाएं जो मैलवेयर चलाने के लिए उपयुक्त हो।
- VM में Python इंस्टॉल करें, 64-bit Python संस्करणों 3.11, 3.12, और 3.12 पर परीक्षण किया गया। Python को path में जोड़ें।
- दोनों Microsoft Visual C++ Redistributables डाउनलोड और इंस्टॉल करें:
- CAPEsolo इंस्टॉल करें।
- अपने VM का स्नैपशॉट लें।
Quick Start
- एक administrator command window खोलें।
- चलाने के लिए capesolo टाइप करें।
वैकल्पिक रूप से, CAPEsolo.exe के लिए एक शॉर्टकट बनाएं,
जो आपकी python.exe फ़ाइल के समान स्थान के Scripts सबडायरेक्टरी में होगा।
- Advanced के अंतर्गत, 'Run as administrator' चेक करें
- एक icon फ़ाइल CAPEsolo install फ़ोल्डर में site-packages के अंतर्गत उपलब्ध है।
विश्लेषण परिणाम C:\Users\Public\CAPEsolo\analysis में मिलते हैं।
- C:\Users\Public\CAPEsolo\cfg.ini में कॉन्फ़िगर किया जा सकता है
- वहां की सेटिंग्स python-path\site-packages\CAPEsolo\cfg.ini में पैकेज्ड डिफ़ॉल्ट्स को ओवरराइड करती हैं,
और
pip install --upgrade CAPEsolo के बाद भी बनी रहती हैं, जो पैकेज्ड कॉपी को ओवरराइट करता है।
- केवल वे keys शामिल करें जिन्हें आप बदलना चाहते हैं; बाकी पैकेज्ड डिफ़ॉल्ट्स पर वापस चले जाते हैं।
प्रत्येक विश्लेषण के बाद VM को revert करें।
JSON Report देखें (standalone)
tools/report_viewer.py एक self-contained triage viewer है CAPEsolo report.json के लिए जो
किसी भी host पर केवल Python के साथ चलता है - कोई CAPEsolo install नहीं और कोई pip dependencies नहीं (stdlib tkinter)।
python tools/report_viewer.py [path\to\report.json]
- बिना argument के यह
%USERPROFILE%\Desktop\report.json खोलता है (जहां CAPEsolo इसे लिखता है);
दूसरा चुनने के लिए File > Open का उपयोग करें।
- Triage tabs: Overview (verdict card - file hashes, detections, top signatures, config, counts),
Signatures (severity-sorted, colored, with per-process evidence), Processes (the process tree
with per-process metadata), Network (DNS/HTTP/Hosts/Domains/Flows), Payloads (with yara hits
and strings), और IOCs (aggregated, with Copy / Export CSV / Export text)।
- Search box (top bar) signatures, network, payloads, configs, IOCs और
strings में एक value ढूंढता है, और owning tab पर जाता है।
- एक Raw JSON tab पूरा tree रखता है उन चीज़ों के लिए जो triage tabs surface नहीं करते।
- बड़ी reports संभालता है: फ़ाइल progress bar के साथ पढ़ी जाती है, raw tree lazily load होता है
(expand पर children), और detail panes bounded हैं, इसलिए यह
hundred-MB/GB reports पर responsive रहता है। (एक GB report को parse करने के लिए अभी भी कई GB RAM चाहिए - यह
Python के JSON में अंतर्निहित है।)
- tkinter चाहिए - standard Windows/macOS Python के साथ bundled; Linux पर
python3-tk इंस्टॉल करें।
अस्थिर VM से परिणाम सुरक्षित रखें
- यदि कोई sample detonation के बाद VM को अनुपयोगी बना देता है, तो Start panel पर Zip Results क्लिक करें ताकि
पूरी analysis directory को
Desktop\capesolo_analysis_<timestamp>.zip में archive किया जा सके।
- एक साफ़/reverted VM में restore करने के लिए, उस zip को
C:\Users\Public\CAPEsolo\restore.zip पर कॉपी करें,
फिर CAPEsolo शुरू करें। startup पर यह zip को analysis directory में extract करता है (केवल जब उस
directory में अभी तक कोई analysis न हो) और इसका नाम restore.zip.done कर देता है ताकि यह एक बार restore हो।
- फिर result tabs restored artifacts को बिना re-run के पढ़ते हैं - प्रत्येक tab (Behavior,
Yara, Configs, Signatures) को process करें या JSON/HTML Report buttons का उपयोग करें।
Hash द्वारा Samples डाउनलोड करें
- Start panel VirusTotal या MalwareBazaar से MD5/SHA1/SHA256 द्वारा एक sample fetch कर सकता है और
इसे analysis target के रूप में उपयोग कर सकता है। source auto-selected होता है (पहले VirusTotal, फिर
MalwareBazaar; MalwareBazaar को SHA256 चाहिए), इस आधार पर कि कौन सी keys configured हैं।
- इसे
cfg.ini में (या Settings button के माध्यम से) चालू करें: [download] के अंतर्गत enabled = true सेट करें।
directory सेट करता है कि samples कहां सहेजे जाते हैं (default user के Desktop पर)।
- API keys - उन्हें कहां से प्राप्त करें:
- VirusTotal: file downloads के लिए VirusTotal Enterprise / Intelligence API key चाहिए। मुफ़्त
community key reports देख सकती है लेकिन files डाउनलोड नहीं कर सकती।
- MalwareBazaar: एक मुफ़्त abuse.ch Auth-Key (auth.abuse.ch पर account बनाएं)।
- API keys ENCRYPTED संग्रहीत होती हैं, VM पर कभी plaintext में नहीं। आप encrypted blob
VM के बाहर
tools/encrypt_api_key.py से बनाते हैं और इसे cfg.ini में paste करते हैं।
tools/encrypt_api_key.py CAPEsolo source repository में tools/ के अंतर्गत शामिल है। इसे
एक trusted host पर चलाएं (analysis VM पर नहीं); इसे केवल pip install cryptography चाहिए।
python tools/encrypt_api_key.py
MCP Server
- CAPEsolo में programmatic analysis workflows के लिए एक MCP server entrypoint शामिल है।
- इसे stdio पर
CAPEsolo-mcp से शुरू करें, या host से पहुंचने के लिए इसे HTTP पर serve करें।
- transports,
cfg.ini configuration, पूरी tool list, और examples के लिए mcp_server.md देखें।
Interactive Debugger
- GUI debugger के लिए interactive_debugger.md देखें, और MCP equivalent के लिए mcp_server.md देखें।
Headless Single-Run CLI
- CAPEsolo एक non-MCP single-run mode का समर्थन करता है जो MCP server के समान backend job runner का पुनः उपयोग करता है।
- एक analysis चलाएं और exit करें:
CAPEsolo --headless-analyze "C:\path\sample.exe"
- वैकल्पिक flags:
--package <name>
--options "key=value,key2=value2"
--timeout <seconds>
--enforce-timeout
--headless-json
--headless-html-report