Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
capa — Rule-based static and dynamic analysis tool that identifies capabilities in PE, ELF, .NET, and shellcode files, mapping them to MITRE ATT&CK techniques for malware triage. | Kitploit
ツール/GitHubGitHub/mandiant/capa
侵害指標 (IOC) 管理静的分析動的分析 (サンドボックス)メモリフォレンジック脅威フィードとアグリゲーターコード分析リバースエンジニアリングモバイルフォレンジックマルウェア分析バイナリ解析脅威インテリジェンスAI支援リバースエンジニアリング
6.1k7148821日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
インシデントレスポンス
AI支援リバースエンジニアリング 第13位
バイナリ解析 第7位
コード分析 第7位
動的分析 (サンドボックス) 第14位
インシデントレスポンス 第15位
侵害指標 (IOC) 管理 第17位
マルウェア分析 第3位
メモリフォレンジック 第11位
モバイルフォレンジック 第20位
リバースエンジニアリング 第20位
静的分析 第2位
脅威フィードとアグリゲーター 第15位
脅威インテリジェンス 第12位
GitHubmandiant/capa

capa

Rule-based static and dynamic analysis tool that identifies capabilities in PE, ELF, .NET, and shellcode files, mapping them to MITRE ATT&CK techniques for malware triage.

リポジトリを見るウェブサイト

Webサイト | ダウンロード | Webインターフェース

PyPI - Python Version Last release Number of rules CI status Downloads License


capaは実行可能ファイルの能力を検出します。PE、ELF、.NETモジュール、シェルコードファイル、またはサンドボックスレポートに対して実行すると、プログラムが何をできると考えるかを教えてくれます。例えば、ファイルがバックドアである、サービスをインストールできる、またはHTTPに依存して通信するなどと示唆することがあります。

capaの結果をブラウザで対話的に検査するには、capa Explorer Webを使用してください。

capaルールを検査または記述したい場合は、capa-rulesリポジトリにアクセスしてください。それ以外の場合は、読み続けてください。

以下に、詳細が記載された私たちのcapaブログ記事のリストがあります。

capaの出力例```

$ capa.exe suspicious.exe

+--------------------+------------------------------------------------------------------------+ | ATT&CK Tactic | ATT&CK Technique | |--------------------+------------------------------------------------------------------------| | DEFENSE EVASION | Obfuscated Files or Information [T1027] | | DISCOVERY | Query Registry [T1012] | | | System Information Discovery [T1082] | | EXECUTION | Command and Scripting Interpreter::Windows Command Shell [T1059.003] | | | Shared Modules [T1129] | | EXFILTRATION | Exfiltration Over C2 Channel [T1041] | | PERSISTENCE | Create or Modify System Process::Windows Service [T1543.003] | +--------------------+------------------------------------------------------------------------+

+-------------------------------------------+-------------------------------------------------+ | CAPABILITY | NAMESPACE | |-------------------------------------------+-------------------------------------------------| | read and send data from client to server | c2/file-transfer | | execute shell command and capture output | c2/shell | | receive data (2 matches) | communication | | send data (6 matches) | communication | | connect to HTTP server (3 matches) | communication/http/client | | send HTTP request (3 matches) | communication/http/client | | create pipe | communication/named-pipe/create | | get socket status (2 matches) | communication/socket | | receive data on socket (2 matches) | communication/socket/receive | | send data on socket (3 matches) | communication/socket/send | | connect TCP socket | communication/socket/tcp | | encode data using Base64 | data-manipulation/encoding/base64 | | encode data using XOR (6 matches) | data-manipulation/encoding/xor | | run as a service | executable/pe | | get common file path (3 matches) | host-interaction/file-system | | read file | host-interaction/file-system/read | | write file (2 matches) | host-interaction/file-system/write | | print debug messages (2 matches) | host-interaction/log/debug/write-event | | resolve DNS | host-interaction/network/dns/resolve | | get hostname | host-interaction/os/hostname | | create process | host-interaction/process/create | | create registry key | host-interaction/registry/create | | create service | host-interaction/service/create | | create thread | host-interaction/thread/create | | persist via Windows service | persistence/service | +-------------------------------------------+-------------------------------------------------+

# ダウンロードと使用方法

スタンドアロンのcapaバイナリの安定版リリースは[こちら](https://github.com/mandiant/capa/releases)からダウンロードしてください。インストールせずにスタンドアロンバイナリを実行できます。capaはコマンドラインツールであり、ターミナルから実行する必要があります。

capaをライブラリとして使用したり、他のツールと統合するには、[doc/installation.md](https://github.com/mandiant/capa/blob/master/doc/installation.md)でさらなるセットアップ手順を参照してください。

**ドキュメント:** [使用方法とヒント](https://github.com/mandiant/capa/blob/master/doc/usage.md) · [インストール](https://github.com/mandiant/capa/blob/master/doc/installation.md) · [制限事項](https://github.com/mandiant/capa/blob/master/doc/limitations.md) · [FAQ](https://github.com/mandiant/capa/blob/master/doc/faq.md)

# capa Explorer Web
[capa Explorer Web](https://mandiant.github.io/capa/explorer/) を使用すると、Webブラウザでcapaの結果をインタラクティブに探索できます。オンラインバージョンに加えて、ローカルでのオフライン使用のためにスタンドアロンのHTMLファイルをダウンロードすることもできます。

![capa Explorer Webのスクリーンショット](https://raw.githubusercontent.com/mandiant/capa/master/doc/img/capa_web_explorer.png)

Web UIの詳細については、[capa Explorer Web README](https://github.com/mandiant/capa/blob/master/web/explorer/README.md) を参照してください。

# 例

上記のサンプル出力では、未知のバイナリ(`suspicious.exe`)に対してcapaを実行し、ツールはプログラムがHTTPリクエストを送信し、XORとBase64でデータをデコードし、サービスをインストールし、新しいプロセスを生成できることを報告しています。これらを総合すると、`suspicious.exe`は永続的なバックドアである可能性が考えられます。したがって、次の分析ステップとして、`suspicious.exe`をサンドボックスで実行し、コマンド&コントロールサーバーを回復することを試みるかもしれません。

## 詳細な結果

`-vv`フラグ(非常に詳細)を指定すると、capaはこれらの機能の証拠を発見した正確な場所を報告します。これは少なくとも2つの理由で有用です:
ツールをダウンロード