Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/kevoreilly/capev2
Analisi Dinamica (Sandboxing)Memory ForensicsAnalisi delle VulnerabilitàNetwork ForensicsReverse EngineeringDebuggerInformatica ForenseAnalisi MalwareApprendimento e FormazioneTop in Analisi Malware n.20
GitHubkevoreilly/capev2

CAPEv2

Configurazione del Malware ed Estrazione del Payload

Vedi RepositorySito web
3.4k597595h 54m faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CAPE: Estrazione di configurazione e payload malware - Documentazione

CAPE è una sandbox per malware.

Una sandbox viene utilizzata per eseguire file malevoli in un ambiente isolato strumentando il loro comportamento dinamico e raccogliendo artefatti forensi.

CAPE deriva da Cuckoo v1, che presenta le seguenti capacità principali sulla piattaforma Windows:

  • Strumentazione comportamentale basata su API hooking
  • Cattura dei file creati, modificati ed eliminati durante l'esecuzione
  • Cattura del traffico di rete in formato PCAP
  • Classificazione del malware basata su firme comportamentali e di rete
  • Screenshot del desktop acquisiti durante l'esecuzione del malware
  • Dump completi della memoria del sistema target

CAPE integra l'output tradizionale della sandbox Cuckoo con diverse aggiunte chiave:

  • Unpacking dinamico automatizzato del malware
  • Classificazione del malware basata su firme YARA dei payload unpacked
  • Estrazione statica e dinamica della configurazione del malware
  • Debugger automatizzato programmabile tramite firme YARA, che consente:
    • Estrattori personalizzati di unpacking/config
    • Contromisure dinamiche anti-sandbox
    • Tracciamento delle istruzioni
  • Desktop interattivo

Esiste un'istanza dimostrativa gratuita online che chiunque può utilizzare:

https://capesandbox.com - Per l'attivazione dell'account contattare https://twitter.com/capesandbox

Un po' di storia

Cuckoo Sandbox è nato come progetto Google Summer of Code nel 2010 all'interno di The Honeynet Project. È stato originariamente progettato e sviluppato da Claudio Guarnieri, la prima beta è stata pubblicata nel 2011. Nel gennaio 2014, è stata rilasciata Cuckoo v1.0.

Il 2015 è stato un anno cruciale, con un fork significativo nella storia di Cuckoo. Lo sviluppo del monitor originale e del metodo di API hooking è stato interrotto nel progetto Cuckoo principale. È stato sostituito da un monitor alternativo che utilizza un formato di firma basato su restructuredText compilato tramite toolchain Linux, creato da Jurriaan Bremer.

Più o meno nello stesso periodo, è stato creato un fork chiamato Cuckoo-modified da Brad 'Spender' Spengler, che ha continuato lo sviluppo del monitor originale con miglioramenti significativi tra cui il supporto a 64-bit e, cosa importante, l'introduzione del compilatore Visual Studio di Microsoft.

Durante quello stesso anno è iniziato lo sviluppo di uno strumento dinamico da riga di comando per l'estrazione di configurazione e payload chiamato CAPE presso Context Information Security, ad opera di Kevin O'Reilly. Il nome è stato coniato come acronimo di 'Config And Payload Extraction' e la ricerca originale si è concentrata sull'utilizzo degli API hook forniti dalla libreria Detours di Microsoft per catturare payload malware unpacked e configurazioni. Tuttavia, è diventato evidente che i soli API hook forniscono potenza e precisione insufficienti per consentire l'unpacking di payload o config da malware arbitrario.

Per questo motivo è iniziata la ricerca su un nuovo concetto di debugger per consentire al malware di essere controllato e strumentato con precisione evitando l'uso delle interfacce di debug di Microsoft, al fine di essere il più furtivo possibile. Questo debugger è stato integrato nello strumento da riga di comando proof-of-concept basato su Detours, combinandosi con gli API hook e producendo capacità molto potenti.

Quando i lavori iniziali hanno dimostrato che sarebbe stato possibile sostituire Microsoft Detours con il motore di API hooking di Cuckoo-modified, è nata l'idea di CAPE Sandbox. Con l'aggiunta del debugger, dell'unpacking automatizzato, della classificazione basata su YARA e dell'estrazione di config integrata, nel settembre 2016 a 44con, CAPE Sandbox è stato rilasciato pubblicamente per la prima volta: CAPE versione 1.

Nell'estate del 2018 il progetto ha avuto la fortuna di vedere l'inizio di enormi contributi da parte di Andriy 'doomedraven' Brukhovetskyy, un collaboratore di lunga data di Cuckoo. Nel 2019 ha iniziato il colossale compito di portare CAPE a Python 3 e nell'ottobre di quell'anno è stato rilasciato CAPEv2.

CAPE è stato continuamente sviluppato e migliorato per tenere il passo con i progressi sia del malware che delle capacità dei sistemi operativi. Nel 2021 è stata aggiunta la possibilità di programmare il debugger di CAPE durante la detonazione tramite scansioni YARA dinamiche, consentendo la creazione di bypass dinamici per le tecniche anti-sandbox. Windows 10 è diventato il sistema operativo predefinito, e altre aggiunte significative includono il desktop interattivo, la cattura dei payload AMSI (Anti-Malware Scan Interface), il 'syscall hooking' basato su Microsoft Nirvana e contromisure per syscall dirette/indirette basate sul debugger.

Nel 2024 enzok ha creato CAPEsolo, una versione di CAPE con desktop Windows interattivo, che utilizza wxPython per l'interfaccia grafica, oltre a introdurre la compatibilità con Python a 64-bit nel guest. Nel 2026 è stato aggiunto il supporto per tutte le versioni di Windows 10 e Windows 11 23H2.

Classificazione

image

Il malware può essere classificato in CAPE tramite tre meccanismi:

  • Scansioni YARA dei payload unpacked
  • Scansioni Suricata delle catture di rete
  • Firme comportamentali che scansionano l'output degli API hook

Estrazione della configurazione

image

Il parsing può essere effettuato utilizzando il framework di CAPE, oppure sono supportati i seguenti framework: RATDecoders, DC3-MWCP, MalDuck, o MaCo

CAPE-parsers

I parser di configurazione core e della community di CAPE sono mantenuti nel repository separato CAPE-parsers e installati come dipendenza CAPE-parsers. Invia aggiunte e correzioni a quei parser lì; il suo README descrive i campi di configurazione previsti.

Nota speciale sui framework di parsing della config:

  • A causa della natura del malware, poiché cambia costantemente quando viene rilasciata una nuova versione, qualcosa potrebbe rompersi!
  • Suggeriamo di utilizzare il framework di CAPE che è semplicemente puro Python con entry point def extract_config(data): che verrà chiamato da cape_utils.py e 0 complicazioni.
    • Come bonus, puoi riutilizzare i tuoi estrattori in altri progetti.

Unpacking automatizzato

image

CAPE sfrutta molte tecniche o comportamenti del malware per consentire la cattura dei payload unpacked:

  • Process injection
    • Shellcode injection
    • DLL injection
    • Process Hollowing
    • Process Doppelganging
  • Estrazione o decompressione di moduli eseguibili o shellcode in memoria
Scarica lo strumento