
capemonを実行するスタンドアロンWindows VMマルウェアサンドボックス。GUIトリアージビューア、YARAシグネチャ、IOC抽出、ネットワーク分析、VirusTotal/MalwareBazaarサンプルダウンロードを備える。
Python GUIで、スタンドアロンVM上でcapemonを実行します。CAPE (Configuration And Payload Extraction) の処理と結果のサブセットを提供します。
クイックスタート
あるいは、CAPEsolo.exeへのショートカットを作成します。 これはpython.exeファイルと同じ場所のScriptsサブディレクトリにあります。
分析結果はC:\Users\Public\CAPEsolo\analysisにあります。
pip install --upgrade CAPEsolo後も保持されます。各分析後にVMを元に戻します。
JSONレポートの表示 (スタンドアロン)
tools/report_viewer.pyは、CAPEsoloのreport.json用の自己完結型トリアージビューアで、
Pythonさえあれば任意のホストで動作します - CAPEsoloのインストールもpip依存関係も不要です (標準ライブラリのtkinter)。
python tools/report_viewer.py [path\to\report.json]%USERPROFILE%\Desktop\report.json (CAPEsoloが書き込む場所) を開きます。
別のファイルを選ぶにはFile > Openを使用します。python3-tkをインストールしてください。不安定なVMからの結果の保存
Desktop\capesolo_analysis_<timestamp>.zipにアーカイブします。C:\Users\Public\CAPEsolo\restore.zipにコピーし、
その後CAPEsoloを起動します。起動時にzipを分析ディレクトリに展開し (その
ディレクトリにまだ分析がない場合のみ)、restore.zip.doneに名前を変更するので一度だけ復元されます。ハッシュによるサンプルのダウンロード
cfg.iniで (またはSettingsボタン経由で) 有効にします: [download]の下でenabled = trueを設定します。
directoryはサンプルの保存先を設定します (デフォルトはユーザーのデスクトップ)。tools/encrypt_api_key.pyを使って生成し、cfg.iniに貼り付けます。tools/encrypt_api_key.pyはCAPEsoloソースリポジトリのtools/以下に含まれています。信頼できる
ホスト (分析VMではない) で実行してください。必要なのはpip install cryptographyだけです。
python tools/encrypt_api_key.pyMCPサーバー
CAPEsolo-mcpでstdio経由で起動するか、HTTP経由で提供してホストからアクセスします。cfg.ini設定、完全なツールリスト、例についてはmcp_server.mdを参照してください。インタラクティブデバッガー
ヘッドレス単一実行CLI
CAPEsolo --headless-analyze "C:\path\sample.exe"--package <name>--options "key=value,key2=value2"--timeout <seconds>--enforce-timeout--headless-json--headless-html-reportcfg.iniの[virustotal]および/または[malwarebazaar]の下にapi_key_encとして貼り付ける、またはCAPESOLO_VT_APIKEY_ENC / CAPESOLO_MB_APIKEY_ENC環境変数を設定する
(環境変数はcfg.iniを上書きします)。