Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CAPE — 악성코드 구성 및 페이로드 추출 | Kitploit
도구/GitHubGitHub/ctxis/cape
Dynamic Analysis (Sandboxing)Reverse EngineeringDebuggersMalware AnalysisThreat Intelligence
GitHubctxis/cape

CAPE

악성코드 구성 및 페이로드 추출

저장소 보기
7611535년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

CAPEv2 (Python3)가 이제 출시되었습니다

  • CAPEv2

Python 2의 지원 종료(2020년 1월 1일)가 임박함에 따라 CAPEv1은 단계적으로 폐지될 예정입니다. 가능한 한 빨리 Python 3 버전으로 업그레이드하시기 바랍니다.

CAPE: 악성코드 구성 및 페이로드 추출

CAPE는 악성코드 샌드박스입니다. Cuckoo에서 파생되었으며, 페이로드와 구성을 악성코드로부터 추출하는 것을 목표로 악성코드 분석 프로세스를 자동화하도록 설계되었습니다. 이를 통해 CAPE는 페이로드 시그니처를 기반으로 악성코드를 탐지할 수 있을 뿐만 아니라 악성코드 리버스 엔지니어링 및 위협 인텔리전스의 많은 목표를 자동화할 수 있습니다.

누구나 무료로 사용해볼 수 있는 커뮤니티 버전이 온라인에 있습니다:

https://cape.contextis.com/submit

CAPE는 샘플에 대한 초기 실행에서 다양한 악성코드 기술 또는 동작뿐만 아니라 특정 악성코드 패밀리를 탐지할 수 있습니다. 이 탐지는 특정 패키지와 함께 추가 실행을 트리거하여 악성코드 페이로드와 가능한 구성을 추출하여 추가 분석을 수행할 수 있습니다.

CAPE는 맞춤형 디버거와 API 훅을 통해 악성코드를 제어하는 방식으로 작동합니다. CAPE 패키지를 트리거하는 탐지는 API 또는 Yara 시그니처를 기반으로 할 수 있습니다. 디버거는 Yara 시그니처 또는 API 훅을 사용하여 개별 명령어, 메모리 영역 또는 함수 호출에 중단점을 설정할 수 있도록 합니다. 관심 영역에 도달하면 이를 조작하고 덤프하여 처리 및 분석과 가능한 구성 파싱을 수행할 수 있습니다.

CAPE가 탐지하고 패키지를 보유한 기술 또는 동작은 다음과 같습니다:

  • 프로세스 인젝션
    • 쉘코드 인젝션
    • DLL 인젝션
    • 프로세스 할로잉
    • 프로세스 도펠갱잉
  • 메모리 내 실행 가능 모듈의 압축 해제
  • 메모리 내 실행 가능 모듈 또는 쉘코드 추출

이러한 동작을 위한 패키지는 인젝션, 추출 또는 압축 해제된 페이로드를 덤프하여 추가 분석을 수행합니다. 이는 종종 언패킹된 형태의 악성코드 페이로드입니다.

CAPE는 각 프로세스에 대해 자동으로 프로세스 덤프를 생성하거나, DLL의 경우 DLL의 메모리 내 모듈 이미지를 생성합니다. 이는 간단한 패커로 패킹된 샘플에 유용하며, 종종 모듈 이미지 덤프가 완전히 언패킹됩니다. Yara 시그니처는 프로세스 덤프에서 트리거되어 특정 패키지 또는 구성 파싱으로 제출될 수 있습니다.

또한 CAPE는 악성코드 작성자에게 매우 인기 있는 '해킹된'(수정된) UPX를 사용하는 샘플을 동적으로 언패킹할 수 있는 패키지를 제공합니다. 이러한 샘플은 CAPE의 디버거에서 OEP(원본 진입점)까지 실행된 후 덤프, 수정되고 임포트가 자동으로 재구성되어 분석 준비가 완료됩니다.

현재 CAPE는 다음 악성코드 패밀리에 대한 구성 및 페이로드를 덤핑하는 특정 패키지를 보유하고 있습니다:

  • PlugX
  • EvilGrab
  • Sedreco
  • Cerber
  • TrickBot
  • Hancitor
  • Ursnif
  • QakBot

CAPE는 다음 악성코드 패밀리에 대한 구성 파서/디코더를 보유하고 있으며, 해당 페이로드는 동작 패키지에 의해 자동으로 추출됩니다:

  • Emotet
  • RedLeaf
  • ChChes
  • HttpBrowser
  • Enfal
  • PoisonIvy
  • Screech
  • TSCookie
  • Dridex
  • SmokeLoader

많은 다른 악성코드 패밀리의 페이로드가 동작 패키지에 의해 자동으로 추출되며, CAPE는 Yara 시그니처를 사용하여 페이로드를 탐지합니다. 이 목록은 계속 증가하고 있으며 다음을 포함합니다:

  • Azorult, Formbook, Ryuk, Hermes, Shade, Remcos, Ramnit, Gootkit, QtBot, ZeroT, WanaCry, NetTraveler, Locky, BadRabbit, Magniber, Redsip, Kronos, PetrWrap, Kovter, Azer, Petya, Dreambot, Atlas, NanoLocker, Mole, Codoso, Cryptoshield, Loki, Jaff, IcedID, Scarab, Cutlet, RokRat, OlympicDestroyer, Gandcrab, Fareit, ZeusPanda, AgentTesla, Imminent, Arkei, Sorgu, tRat, T5000, TClient, TreasureHunter.

구성 데이터는 패밀리 패키지에서 출력되거나 동작 패키지에서 생성된 페이로드에서 출력될 수 있습니다. 그런 다음 Yara 기반 탐지를 통해 구성 파싱을 수행할 수 있으며, CAPE의 구성 파싱 프레임워크인 RATDecoders 프레임워크(malwareconfig.com 출처)와 DC3-MWCP(국방 사이버 범죄 센터 - 악성코드 구성 파서) 중 하나를 기반으로 구성 파싱을 수행할 수 있습니다. malwareconfig.com의 많은 파서/디코더도 포함되어 있으며, Sakula, DarkComet, PredatorPain, PoisonIvy 등이 포함됩니다. 이 프레임워크와 파서를 제공한 Kevin Breen/TechAnarchy(https://github.com/kevthehermit/RATDecoders)와 DC3(https://github.com/Defense-Cyber-Crime-Center/DC3-MWCP)에 감사드립니다. TrickBot 파서를 제공한 Jason Reaves(@sysopfb)와 PlugX 파서를 제공한 Fabien Perigaud에게 특별히 감사드립니다.

유틸리티 패키지도 포함되어 있습니다: 'DumpOnAPI'는 웹 인터페이스에서 지정할 수 있는 특정 API 함수를 호출할 때 모듈을 덤프할 수 있게 합니다. 'DumpConfigRegion'은 일반적으로 사용되는 API 호출에 대해 C2 정보 또는 기타 구성 데이터가 포함된 메모리 영역을 덤프할 수 있게 합니다. 이 패키지는 새로운 샘플 또는 구성을 빠르게 언패킹/덤프하는 데 유용할 수 있습니다. 'Trace' 패키지는 명령어에 설정할 4개의 중단점(RVA 값)을 허용하여 디버거에 빠르게 접근할 수 있게 하며, 짧은 명령어 추적을 출력합니다. 선택적 'base-on-api' 매개변수를 사용하면 API 호출로 이미지 베이스를 설정할 수 있습니다.

CAPE 디버거는 메모리 주소 또는 영역에 대한 읽기, 쓰기 또는 실행에 중단점을 설정할 수 있으며, 단일 단계 모드도 지원합니다. 이를 통해 코드 또는 구성 데이터가 포함된 관심 메모리 영역을 덤프할 수 있을 때까지 악성코드 실행을 세밀하게 제어할 수 있습니다. 중단점은 패키지 코드, API 훅 또는 Yara 시그니처에 의해 동적으로 설정될 수 있습니다. 포함된 distorm 라이브러리 덕분에 디버거는 단일 단계 모드 또는 중단점 적중 시 명령어의 디스어셈블리를 출력하여 명령어 추적을 생성할 수 있습니다.

CAPE는 간단한 API를 사용하여 프로세스, 모듈 및 메모리 영역을 다양하게 덤프할 수 있습니다. 이러한 덤프는 구성 정보를 검색하고 파싱할 수 있습니다. 실행 가능 모듈은 덤프 시 수정되며, 임포트가 자동으로 재구성될 수도 있습니다(Scylla 기반: https://github.com/NtQuery/Scylla). 패키지는 API 훅, CAPE 디버거 또는 둘의 조합을 기반으로 작성될 수 있습니다. 현재 작업 중인 여러 다른 동작 및 악성코드 패밀리 패키지와 파서가 있으니 계속 지켜봐 주시기 바랍니다.

이 패키지의 기반이 되는 모니터 DLL용 코드가 포함된 저장소는 별도로 있습니다: https://github.com/ctxis/capemon. 이 저장소는 다양한 패키지에 대한 브랜치로 구성되어 있습니다.

CAPE는 Cuckoo 샌드박스(https://github.com/cuckoosandbox)에서 파생된 spender-sandbox(https://github.com/spender-sandbox)에서 파생되었습니다. 따라서 이 작업이 가능하도록 도와주신 Brad Spengler, Claudio Guarnieri, Jurriaan Bremer 및 수많은 Cuckoo 기여자분들께 감사드립니다. 또한 VirusTotal의 Yara(https://github.com/VirusTotal/yara)에 의존합니다. oletools를 제공한 Decalage(@decalage2), PDF 도구를 제공한 Didier Stevens와 peepdf(@peepdf), Vba2Graph를 제공한 MalwareCantFly, binGraph를 제공한 Matt Holley(@mrmolley)에게 감사드립니다. 또한 지원과 기여를 해주신 doomedraven(@D00m3dR4v3n), Sandor Nemes(@sandornemes), Kevin Ross, Enzo(@enzok)에게 큰 감사를 드립니다.

더 많은 악성코드 패밀리, 패커, 기술 또는 구성 파서를 위한 새로운 패키지를 만들어 이 프로젝트에 기여해 주시기 바랍니다. 또는 @CapeSandbox 또는 Kevin O'Reilly에게 CAPE 개발에 대한 자세한 내용을 문의하십시오.

최적의 성능을 위한 설치 권장 사항 및 스크립트

  1. 최상의 호환성을 위해 Ubuntu 18.04 LTS에 설치하는 것을 강력히 권장합니다.
  2. 하이퍼바이저로 KVM을 권장합니다.
  • sudo ./kvm-qemu.sh all <username>
  1. CAPE 자체를 설치하려면 모든 최적화가 포함된 cuckoo.sh를 사용하십시오.
  • sudo ./cuckoo.sh all cape
  1. 재부팅 후 사용하십시오.

* 모든 스크립트에는 도움말 -h이 포함되어 있지만, 스크립트가 수행하는 작업을 이해하기 위해 스크립트를 확인하시기 바랍니다.

도구 다운로드