
Rule-based static and dynamic analysis tool that identifies capabilities in PE, ELF, .NET, and shellcode files, mapping them to MITRE ATT&CK techniques for malware triage.
capaは実行可能ファイルの能力を検出します。PE、ELF、.NETモジュール、シェルコードファイル、またはサンドボックスレポートに対して実行すると、プログラムが何をできると考えるかを教えてくれます。例えば、ファイルがバックドアである、サービスをインストールできる、またはHTTPに依存して通信するなどと示唆することがあります。
capaの結果をブラウザで対話的に検査するには、capa Explorer Webを使用してください。
capaルールを検査または記述したい場合は、capa-rulesリポジトリにアクセスしてください。それ以外の場合は、読み続けてください。
以下に、詳細が記載された私たちのcapaブログ記事のリストがあります。
$ capa.exe suspicious.exe
+--------------------+------------------------------------------------------------------------+ | ATT&CK Tactic | ATT&CK Technique | |--------------------+------------------------------------------------------------------------| | DEFENSE EVASION | Obfuscated Files or Information [T1027] | | DISCOVERY | Query Registry [T1012] | | | System Information Discovery [T1082] | | EXECUTION | Command and Scripting Interpreter::Windows Command Shell [T1059.003] | | | Shared Modules [T1129] | | EXFILTRATION | Exfiltration Over C2 Channel [T1041] | | PERSISTENCE | Create or Modify System Process::Windows Service [T1543.003] | +--------------------+------------------------------------------------------------------------+
+-------------------------------------------+-------------------------------------------------+ | CAPABILITY | NAMESPACE | |-------------------------------------------+-------------------------------------------------| | read and send data from client to server | c2/file-transfer | | execute shell command and capture output | c2/shell | | receive data (2 matches) | communication | | send data (6 matches) | communication | | connect to HTTP server (3 matches) | communication/http/client | | send HTTP request (3 matches) | communication/http/client | | create pipe | communication/named-pipe/create | | get socket status (2 matches) | communication/socket | | receive data on socket (2 matches) | communication/socket/receive | | send data on socket (3 matches) | communication/socket/send | | connect TCP socket | communication/socket/tcp | | encode data using Base64 | data-manipulation/encoding/base64 | | encode data using XOR (6 matches) | data-manipulation/encoding/xor | | run as a service | executable/pe | | get common file path (3 matches) | host-interaction/file-system | | read file | host-interaction/file-system/read | | write file (2 matches) | host-interaction/file-system/write | | print debug messages (2 matches) | host-interaction/log/debug/write-event | | resolve DNS | host-interaction/network/dns/resolve | | get hostname | host-interaction/os/hostname | | create process | host-interaction/process/create | | create registry key | host-interaction/registry/create | | create service | host-interaction/service/create | | create thread | host-interaction/thread/create | | persist via Windows service | persistence/service | +-------------------------------------------+-------------------------------------------------+
# ダウンロードと使用方法
スタンドアロンのcapaバイナリの安定版リリースは[こちら](https://github.com/mandiant/capa/releases)からダウンロードしてください。インストールせずにスタンドアロンバイナリを実行できます。capaはコマンドラインツールであり、ターミナルから実行する必要があります。
capaをライブラリとして使用したり、他のツールと統合するには、[doc/installation.md](https://github.com/mandiant/capa/blob/master/doc/installation.md)でさらなるセットアップ手順を参照してください。
**ドキュメント:** [使用方法とヒント](https://github.com/mandiant/capa/blob/master/doc/usage.md) · [インストール](https://github.com/mandiant/capa/blob/master/doc/installation.md) · [制限事項](https://github.com/mandiant/capa/blob/master/doc/limitations.md) · [FAQ](https://github.com/mandiant/capa/blob/master/doc/faq.md)
# capa Explorer Web
[capa Explorer Web](https://mandiant.github.io/capa/explorer/) を使用すると、Webブラウザでcapaの結果をインタラクティブに探索できます。オンラインバージョンに加えて、ローカルでのオフライン使用のためにスタンドアロンのHTMLファイルをダウンロードすることもできます。

Web UIの詳細については、[capa Explorer Web README](https://github.com/mandiant/capa/blob/master/web/explorer/README.md) を参照してください。
# 例
上記のサンプル出力では、未知のバイナリ(`suspicious.exe`)に対してcapaを実行し、ツールはプログラムがHTTPリクエストを送信し、XORとBase64でデータをデコードし、サービスをインストールし、新しいプロセスを生成できることを報告しています。これらを総合すると、`suspicious.exe`は永続的なバックドアである可能性が考えられます。したがって、次の分析ステップとして、`suspicious.exe`をサンドボックスで実行し、コマンド&コントロールサーバーを回復することを試みるかもしれません。
## 詳細な結果
`-vv`フラグ(非常に詳細)を指定すると、capaはこれらの機能の証拠を発見した正確な場所を報告します。これは少なくとも2つの理由で有用です: