Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CAPEv2 — मैलवेयर कॉन्फ़िगरेशन और पेलोड निष्कर्षण | Kitploit
उपकरण/GitHubGitHub/kevoreilly/capev2
गतिशील विश्लेषण (सैंडबॉक्सिंग)मेमोरी फोरेंसिकभेद्यता विश्लेषणनेटवर्क फोरेंसिकरिवर्स इंजीनियरिंगडीबगर्सफोरेंसिकमालवेयर विश्लेषणलर्निंग और शिक्षामालवेयर विश्लेषण में शीर्ष #20
3.4k5975216घं 17मि पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubkevoreilly/capev2

CAPEv2

मैलवेयर कॉन्फ़िगरेशन और पेलोड निष्कर्षण

रिपॉजिटरी देखेंवेबसाइट
साझा करें

CAPE: मैलवेयर कॉन्फ़िगरेशन और पेलोड निष्कर्षण - दस्तावेज़ीकरण

CAPE एक मैलवेयर सैंडबॉक्स है।

सैंडबॉक्स का उपयोग दुर्भावनापूर्ण फ़ाइलों को एक पृथक वातावरण में निष्पादित करने के लिए किया जाता है, साथ ही उनके गतिशील व्यवहार को इंस्ट्रूमेंट करते हुए और फोरेंसिक कलाकृतियाँ एकत्र करते हैं।

CAPE Cuckoo v1 से व्युत्पन्न हुआ था जिसमें विंडोज प्लेटफ़ॉर्म पर निम्नलिखित मुख्य क्षमताएँ हैं:

  • एपीआई हुकिंग पर आधारित व्यवहारिक इंस्ट्रूमेंटेशन
  • निष्पादन के दौरान बनाई, संशोधित और हटाई गई फ़ाइलों का कैप्चर
  • पीसीएपी प्रारूप में नेटवर्क ट्रैफ़िक कैप्चर
  • व्यवहारिक और नेटवर्क हस्ताक्षरों पर आधारित मैलवेयर वर्गीकरण
  • मैलवेयर के निष्पादन के दौरान लिए गए डेस्कटॉप के स्क्रीनशॉट
  • लक्ष्य प्रणाली के पूर्ण मेमोरी डंप

CAPE Cuckoo के पारंपरिक सैंडबॉक्स आउटपुट को कई महत्वपूर्ण जोड़ों के साथ पूरक करता है:

  • स्वचालित गतिशील मैलवेयर अनपैकिंग
  • अनपैक किए गए पेलोड के YARA हस्ताक्षरों पर आधारित मैलवेयर वर्गीकरण
  • स्थैतिक और गतिशील मैलवेयर कॉन्फ़िगरेशन निष्कर्षण
  • YARA हस्ताक्षरों के माध्यम से प्रोग्राम करने योग्य स्वचालित डीबगर, जो अनुमति देता है:
    • कस्टम अनपैकिंग/कॉन्फ़िग निष्कर्षक
    • गतिशील एंटी-सैंडबॉक्स प्रतिउपाय
    • निर्देश ट्रेस
  • इंटरैक्टिव डेस्कटॉप

एक मुफ्त प्रदर्शन उदाहरण ऑनलाइन है जिसका उपयोग कोई भी कर सकता है:

https://capesandbox.com - खाता सक्रियण के लिए https://twitter.com/capesandbox पर पहुँचें

कुछ इतिहास

Cuckoo Sandbox 2010 में The Honeynet Project के अंतर्गत Google Summer of Code परियोजना के रूप में शुरू हुआ। इसे मूल रूप से Claudio Guarnieri द्वारा डिज़ाइन और विकसित किया गया था, पहला बीटा संस्करण 2011 में प्रकाशित हुआ था। जनवरी 2014 में, Cuckoo v1.0 जारी किया गया।

2015 एक निर्णायक वर्ष था, जिसमें Cuckoo के इतिहास में एक महत्वपूर्ण विभाजन हुआ। मुख्य Cuckoo परियोजना में मूल मॉनिटर और API हुकिंग विधि का विकास रोक दिया गया। इसे Jurriaan Bremer द्वारा बनाए गए Linux टूलचेन के माध्यम से संकलित restructuredText-आधारित हस्ताक्षर प्रारूप का उपयोग करते हुए एक वैकल्पिक मॉनिटर से बदल दिया गया।

उसी समय के आसपास, Brad 'Spender' Spengler द्वारा Cuckoo-modified नामक एक कांटा बनाया गया जिसने मूल मॉनिटर के विकास को महत्वपूर्ण सुधारों के साथ जारी रखा जिसमें 64-बिट समर्थन और महत्वपूर्ण रूप से Microsoft के Visual Studio कंपाइलर का परिचय शामिल था।

उसी वर्ष के दौरान Context Information Security में Kevin O'Reilly द्वारा CAPE नामक एक गतिशील कमांड-लाइन कॉन्फ़िगरेशन और पेलोड निष्कर्षण उपकरण का विकास शुरू किया गया। यह नाम 'Config And Payload Extraction' के संक्षिप्त रूप के रूप में गढ़ा गया था और मूल शोध Microsoft के Detours लाइब्रेरी द्वारा प्रदान किए गए API हुक का उपयोग करके अनपैक किए गए मैलवेयर पेलोड और कॉन्फ़िगरेशन को कैप्चर करने पर केंद्रित था। हालाँकि, यह स्पष्ट हो गया कि API हुक अकेले मनमाने मैलवेयर से पेलोड या कॉन्फ़िग को अनपैक करने की अनुमति देने के लिए अपर्याप्त शक्ति और सटीकता प्रदान करते हैं।

इस कारण से एक उपन्यास डीबगर अवधारणा में शोध शुरू हुआ ताकि मैलवेयर को सटीक रूप से नियंत्रित और इंस्ट्रूमेंट किया जा सके जबकि Microsoft डिबगिंग इंटरफेस के उपयोग से बचा जा सके, ताकि यथासंभव गुप्त रहा जा सके। इस डीबगर को प्रूफ-ऑफ-कॉन्सेप्ट Detours-आधारित कमांड-लाइन टूल में एकीकृत किया गया, जिसने API हुक के साथ संयोजन करके बहुत शक्तिशाली क्षमताएँ प्रदान कीं।

जब प्रारंभिक कार्य ने दिखाया कि Microsoft Detours को Cuckoo-modified के API हुकिंग इंजन से बदलना संभव होगा, तो CAPE Sandbox का विचार जन्म हुआ। डीबगर, स्वचालित अनपैकिंग, YARA-आधारित वर्गीकरण और एकीकृत कॉन्फ़िग निष्कर्षण के जुड़ने के साथ, सितंबर 2016 में 44con में, CAPE Sandbox पहली बार सार्वजनिक रूप से जारी किया गया: CAPE संस्करण 1.

2018 की गर्मियों में, परियोजना को Andriy 'doomedraven' Brukhovetskyy, जो एक लंबे समय से Cuckoo योगदानकर्ता हैं, से बड़े योगदान की शुरुआत देखने का सौभाग्य मिला। 2019 में उन्होंने CAPE को Python 3 में पोर्ट करने का विशाल कार्य शुरू किया और उस वर्ष अक्टूबर में CAPEv2 जारी किया गया।

CAPE को मैलवेयर और ऑपरेटिंग सिस्टम क्षमताओं दोनों में प्रगति के साथ बनाए रखने के लिए लगातार विकसित और बेहतर किया गया है। 2021 में, गतिशील YARA स्कैन के माध्यम से विस्फोट के दौरान CAPE के डीबगर को प्रोग्राम करने की क्षमता जोड़ी गई, जिससे एंटी-सैंडबॉक्स तकनीकों के लिए गतिशील बाईपास बनाने की अनुमति मिली। Windows 10 डिफ़ॉल्ट ऑपरेटिंग सिस्टम बन गया, और अन्य महत्वपूर्ण जोड़ों में इंटरैक्टिव डेस्कटॉप, AMSI (एंटी-मैलवेयर स्कैन इंटरफ़ेस) पेलोड कैप्चर, Microsoft Nirvana पर आधारित 'syscall हुकिंग' और डीबगर-आधारित प्रत्यक्ष/अप्रत्यक्ष syscall प्रतिउपाय शामिल हैं।

वर्गीकरण

image

CAPE में मैलवेयर को तीन तंत्रों के माध्यम से वर्गीकृत किया जा सकता है:

  • अनपैक किए गए पेलोड के YARA स्कैन
  • नेटवर्क कैप्चर के Suricata स्कैन
  • API हुक आउटपुट को स्कैन करने वाले व्यवहारिक हस्ताक्षर

कॉन्फ़िग निष्कर्षण

image

पार्सिंग CAPE के अपने फ्रेमवर्क का उपयोग करके की जा सकती है, वैकल्पिक रूप से निम्नलिखित फ्रेमवर्क समर्थित हैं: RATDecoders, DC3-MWCP, MalDuck, या MaCo

कॉन्फ़िग पार्सिंग फ्रेमवर्क के बारे में विशेष नोट:

  • मैलवेयर की प्रकृति के कारण, चूंकि कोई भी नया संस्करण जारी होने पर यह लगातार बदलता रहता है, कुछ टूट सकता है!
  • हम CAPE के फ्रेमवर्क का उपयोग करने का सुझाव देते हैं जो कि def extract_config(data): एंट्री पॉइंट के साथ शुद्ध Python है जिसे cape_utils.py द्वारा कॉल किया जाएगा और 0 जटिलताएँ हैं।
    • एक बोनस के रूप में, आप अपने निष्कर्षकों को अन्य परियोजनाओं में पुन: उपयोग कर सकते हैं।

स्वचालित अनपैकिंग

image

CAPE अनपैक किए गए पेलोड कैप्चर की अनुमति देने के लिए कई मैलवेयर तकनीकों या व्यवहारों का लाभ उठाता है:

  • प्रक्रिया इंजेक्शन
    • शेलकोड इंजेक्शन
    • DLL इंजेक्शन
    • प्रक्रिया होलोइंग
    • प्रक्रिया डोपेलगैंगिंग
  • मेमोरी में निष्पादन योग्य मॉड्यूल या शेलकोड का निष्कर्षण या डीकम्प्रेशन

ये व्यवहार आगे के विश्लेषण के लिए इंजेक्ट, निकाले या डीकम्प्रेस किए जा रहे पेलोड के कैप्चर का परिणाम देंगे। इसके अलावा CAPE स्वचालित रूप से प्रत्येक प्रक्रिया के लिए एक प्रक्रिया डंप बनाता है, या DLL के मामले में, मेमोरी में DLL का मॉड्यूल इमेज बनाता है। यह सरल पैकर्स के साथ पैक किए गए नमूनों के लिए उपयोगी है, जहाँ अक्सर मॉड्यूल इमेज डंप पूरी तरह से अनपैक होता है।

CAPE के डिफ़ॉल्ट 'निष्क्रिय' अनपैकिंग तंत्रों के अलावा, 'सक्रिय' अनपैकिंग को सक्षम करना संभव है जो निष्पादन से पहले जितनी जल्दी हो सके अनपैक किए गए पेलोड को कैप्चर करने के लिए नव आवंटित या संरक्षित मेमोरी क्षेत्रों में लेखन का पता लगाने के लिए ब्रेकपॉइंट का उपयोग करता है। यह वेब सबमिशन टिकबॉक्स के माध्यम से या विकल्प unpacker=2 निर्दिष्ट करके सक्षम किया जाता है और डिफ़ॉल्ट रूप से बंद रहता है क्योंकि यह विस्फोट की गुणवत्ता को प्रभावित कर सकता है।

CAPE को YARA हस्ताक्षर के माध्यम से विशिष्ट पैकर्स को अनपैक करने के लिए प्रोग्राम किया जा सकता है। उदाहरण के लिए, UPX-प्रकार के पैकर्स बहुत सामान्य हैं और, हालाँकि CAPE में ये निष्क्रिय रूप से कैप्चर किए गए अनपैक पेलोड में परिणाम देते हैं, डिफ़ॉल्ट कैप्चर अनपैक पेलोड के निष्पादन शुरू होने के बाद किया जाता है। इसलिए कस्टम YARA हस्ताक्षर के माध्यम से गतिशील रूप से UPX-व्युत्पन्न पैकर्स का पता लगाकर और अंतिम पैकर निर्देश पर एक ब्रेकपॉइंट सेट करके, पेलोड को इसके मूल प्रवेश बिंदु (OEP) पर निष्पादन शुरू होने से पहले कैप्चर करना संभव है।

image

टूल डाउनलोड करें