
Configurazione del Malware ed Estrazione del Payload
Una sandbox viene utilizzata per eseguire file malevoli in un ambiente isolato strumentando il loro comportamento dinamico e raccogliendo artefatti forensi.
CAPE deriva da Cuckoo v1, che presenta le seguenti capacità principali sulla piattaforma Windows:
CAPE integra l'output tradizionale della sandbox Cuckoo con diverse aggiunte chiave:
Esiste un'istanza dimostrativa gratuita online che chiunque può utilizzare:
https://capesandbox.com - Per l'attivazione dell'account contattare https://twitter.com/capesandbox
Cuckoo Sandbox è nato come progetto Google Summer of Code nel 2010 all'interno di The Honeynet Project. È stato originariamente progettato e sviluppato da Claudio Guarnieri, la prima beta è stata pubblicata nel 2011. Nel gennaio 2014, è stata rilasciata Cuckoo v1.0.
Il 2015 è stato un anno cruciale, con un fork significativo nella storia di Cuckoo.
Lo sviluppo del monitor originale e del metodo di API hooking è stato interrotto nel
progetto Cuckoo principale. È stato sostituito da un monitor alternativo
che utilizza un formato di firma basato su restructuredText compilato tramite toolchain Linux,
creato da Jurriaan Bremer.
Più o meno nello stesso periodo, è stato creato un fork chiamato Cuckoo-modified da Brad 'Spender' Spengler, che ha continuato lo sviluppo del monitor originale con miglioramenti significativi tra cui il supporto a 64-bit e, cosa importante, l'introduzione del compilatore Visual Studio di Microsoft.
Durante quello stesso anno è iniziato lo sviluppo di uno strumento dinamico da riga di comando per l'estrazione di configurazione e payload chiamato CAPE presso Context Information Security, ad opera di Kevin O'Reilly. Il nome è stato coniato come acronimo di 'Config And Payload Extraction' e la ricerca originale si è concentrata sull'utilizzo degli API hook forniti dalla libreria Detours di Microsoft per catturare payload malware unpacked e configurazioni. Tuttavia, è diventato evidente che i soli API hook forniscono potenza e precisione insufficienti per consentire l'unpacking di payload o config da malware arbitrario.
Per questo motivo è iniziata la ricerca su un nuovo concetto di debugger per consentire al malware di essere controllato e strumentato con precisione evitando l'uso delle interfacce di debug di Microsoft, al fine di essere il più furtivo possibile. Questo debugger è stato integrato nello strumento da riga di comando proof-of-concept basato su Detours, combinandosi con gli API hook e producendo capacità molto potenti.
Quando i lavori iniziali hanno dimostrato che sarebbe stato possibile sostituire Microsoft Detours con il motore di API hooking di Cuckoo-modified, è nata l'idea di CAPE Sandbox. Con l'aggiunta del debugger, dell'unpacking automatizzato, della classificazione basata su YARA e dell'estrazione di config integrata, nel settembre 2016 a 44con, CAPE Sandbox è stato rilasciato pubblicamente per la prima volta: CAPE versione 1.
Nell'estate del 2018 il progetto ha avuto la fortuna di vedere l'inizio di enormi contributi da parte di Andriy 'doomedraven' Brukhovetskyy, un collaboratore di lunga data di Cuckoo. Nel 2019 ha iniziato il colossale compito di portare CAPE a Python 3 e nell'ottobre di quell'anno è stato rilasciato CAPEv2.
CAPE è stato continuamente sviluppato e migliorato per tenere il passo con i progressi sia del malware che delle capacità dei sistemi operativi. Nel 2021 è stata aggiunta la possibilità di programmare il debugger di CAPE durante la detonazione tramite scansioni YARA dinamiche, consentendo la creazione di bypass dinamici per le tecniche anti-sandbox. Windows 10 è diventato il sistema operativo predefinito, e altre aggiunte significative includono il desktop interattivo, la cattura dei payload AMSI (Anti-Malware Scan Interface), il 'syscall hooking' basato su Microsoft Nirvana e contromisure per syscall dirette/indirette basate sul debugger.
Nel 2024 enzok ha creato CAPEsolo, una versione di CAPE con desktop Windows interattivo, che utilizza wxPython per l'interfaccia grafica, oltre a introdurre la compatibilità con Python a 64-bit nel guest. Nel 2026 è stato aggiunto il supporto per tutte le versioni di Windows 10 e Windows 11 23H2.

Il malware può essere classificato in CAPE tramite tre meccanismi:

Il parsing può essere effettuato utilizzando il framework di CAPE, oppure sono supportati i seguenti framework: RATDecoders, DC3-MWCP, MalDuck, o MaCo
I parser di configurazione core e della community di CAPE sono mantenuti nel repository separato
CAPE-parsers e installati
come dipendenza CAPE-parsers. Invia aggiunte e correzioni a quei parser
lì; il suo README descrive i campi di configurazione previsti.
def extract_config(data): che verrà chiamato da cape_utils.py e 0 complicazioni.

CAPE sfrutta molte tecniche o comportamenti del malware per consentire la cattura dei payload unpacked: