
악성 HTTP 트래픽 탐색기

CapTipper v0.3: http://www.omriher.com/2015/08/captipper-v03-is-out.html
CapTipper v0.2: http://www.omriher.com/2015/03/captipper-02-released.html
CapTipper v0.1: http://www.omriher.com/2015/01/captipper-malicious-http-traffic.html
CapTipper는 악성 HTTP 트래픽을 분석, 탐색 및 재현하는 파이썬 도구입니다.
CapTipper는 PCAP 파일의 서버와 동일하게 동작하는 웹 서버를 설정하며, 강력한 대화형 콘솔과 함께 발견된 호스트, 개체 및 대화를 분석하고 검사하기 위한 내부 도구를 포함합니다.
이 도구는 보안 연구자에게 파일에 대한 쉬운 접근과 네트워크 흐름에 대한 이해를 제공하며, 익스플로잇, 사전 조건, 버전, 난독화, 플러그인 및 셸코드를 연구할 때 유용합니다.
CapTipper에 드라이브 바이 트래픽 캡처(예: 익스플로잇 킷)를 입력하면 전송된 요청 URI와 응답 메타데이터가 사용자에게 표시됩니다.
이 시점에서 사용자는 http://127.0.0.1/[host]/[URI]로 이동하여 브라우저에 응답을 받을 수 있습니다.
또한, hosts, hexdump, info, ungzip, body, client, dump 등 다양한 명령어를 사용하여 심층 조사를 위한 대화형 셸이 실행됩니다.
문서: http://captipper.readthedocs.org
2020년 10월 2일 업데이트:
CapTipper는 이제 Python3을 지원하며 다음 브랜치에서 찾을 수 있습니다: https://github.com/omriher/CapTipper/tree/python3_support

Usage: ./CapTipper.py <PCAP_file> [-p] [web_server_port=80]
다음 Nuclear EK 드라이브바이 감염 PCAP [2014-11-06-Nuclear-EK-traffic.pcap](http://malware-traffic-analysis.net/2014/11/06/2014-11-06-Nuclear-EK-traffic.pcap.zip)을 분석해 보겠습니다```sh
C:\CapTipper> CapTipper.py "C:\NuclearFiles\2014-11-06-Nuclear-EK-traffic.pcap"
CapTipper v0.1 - Malicious HTTP traffic explorer tool
Copyright 2015 Omri Herscovici <[email protected]>
[A] Analyzing PCAP: C:\NuclearFiles\2014-11-06-Nuclear-EK-traffic.pcap
[+] Traffic Activity Time: Thu, 11/06/14 17:02:35
[+] Conversations Found:
0: / -> text/html (0.html) [5509 B]
1: /wp-includes/js/jquery/jquery.js?ver=1.7.2 -> application/javascript (jquery.js) [39562 B]
2: /seedadmin17.html -> text/html (seedadmin17.html) [354 B]
3: /15c0b14drr9f_1_08282d03fb0251bbd75ff6dc6e317bd9.html -> text/html (15c0b14drr9f_1_08282d03fb0251bbd75ff6dc6e317bd9.html) [113149 B]
4: /wp-content/uploads/2014/01/MetroWest_COVER_Issue2_Feb2014.jpg -> image/jpeg (MetroWest_COVER_Issue2_Feb2014.jpg) [350008 B]
5: /images/footer/3000melbourne.png -> image/png (3000melbourne.png) [2965 B]
6: /images/footer/3207portmelbourne.png -> image/png (3207portmelbourne.png) [3092 B]
7: /wp-content/uploads/2012/09/background1.jpg -> image/jpeg (background1.jpg) [33112 B]
8: /00015d76d9b2rr9f/1415286120 -> application/octet-stream (00015d76.swf) [31579 B]
9: /00015d766423rr9f/1415286120 -> application/pdf (XykpdWhZZ2.pdf) [9940 B]
10: /00015d76rr9f/1415286120/5/x00809070554515d565b010b03510053535c0505;1;6 -> application/octet-stream (5.exe) [139264 B]
11: /00015d76rr9f/1415286120/5/x00809070554515d565b010b03510053535c0505;1;6;1 -> application/octet-stream (5.exe) [139264 B]
12: /00015d76rr9f/1415286120/7 -> application/octet-stream (7.exe) [139264 B]
13: /00015d761709rr9f/1415286120 -> application/octet-stream (00015d76.swf) [8064 B]
14: /00015d76rr9f/1415286120/8 -> application/octet-stream (8.exe) [139264 B]
[+] Started Web Server on http://localhost:80
[+] Listening to requests...
CapTipper Interpreter
Type 'open <conversation id>' to open address in browser
type 'hosts' to view traffic flow
Type 'help' for more options
CT>
초기화는 클라이언트와 서버 간에 발견된 대화를 다음 형식으로 출력합니다:
[ID] : REQUEST URI -> SERVER RESPONSE TYPE (FILENAME) [SIZE IN BYTES]
ID: 특정 대화에 할당된 ID
REQUEST URI: GET 요청에서 서버로 전송된 URI
SERVER RESPONSE TYPE: 서버 응답 헤더에서 반환된 콘텐츠 유형
FILENAME: 파일 이름은 다음 중 하나일 수 있습니다:
SIZE IN BYTES: 응답 본문 크기
초기화 후에 두 가지가 발생합니다:
인터프리터에는 pcap의 객체를 추가로 조사하기 위한 내부 도구가 포함되어 있습니다.
브라우저에서 URI를 열려면 객체 id와 함께 'open'을 입력하기만 하면 됩니다.```sh CT> open 0 CT> log [2015-01-09T18:01:28.878000] 127.0.0.1 : GET / HTTP/1.1
* 명령들 중 어느 것도 ('open' 제외) 서버가 실행 중일 필요는 없습니다. 'server off'를 입력하거나 CapTipper 실행 시 -s를 추가하여 서버를 끌 수 있습니다.
이제 브라우저를 사용하지 않고 무엇을 알 수 있는지 살펴보겠습니다.
먼저 'hosts' 명령을 사용하여 트래픽을 조감해 보겠습니다.```sh
CT> hosts
Found Hosts:
www.magmedia.com.au
├-- / [0]
├-- /wp-includes/js/jquery/jquery.js?ver=1.7.2 [1]
├-- /wp-content/uploads/2014/01/MetroWest_COVER_Issue2_Feb2014.jpg [4]
├-- /images/footer/3000melbourne.png [5]
├-- /images/footer/3207portmelbourne.png [6]
└-- /wp-content/uploads/2012/09/background1.jpg [7]
pixeltouchstudios.tk
└-- /seedadmin17.html [2]
grannityrektonaver.co.vu
├-- /15c0b14drr9f_1_08282d03fb0251bbd75ff6dc6e317bd9.html [3]
├-- /00015d76d9b2rr9f/1415286120 [8]
├-- /00015d766423rr9f/1415286120 [9]
├-- /00015d76rr9f/1415286120/5/x00809070554515d565b010b03510053535c0505;1;6 [10]
├-- /00015d76rr9f/1415286120/5/x00809070554515d565b010b03510053535c0505;1;6;1 [11]
├-- /00015d76rr9f/1415286120/7 [12]
├-- /00015d761709rr9f/1415286120 [13]
└-- /00015d76rr9f/1415286120/8 [14]
**www.magmedia.com.au**이 손상된 사이트인 것으로 보입니다.
이 정보와 대화 목록에서 얻은 파일 유형을 교차 비교해 보면, grannityrektonaver.co.vu가 감염 호스트인 것으로 보입니다.
그렇다면 pixeltouchstudios.tk는 무엇일까요?
익스플로잇 킷이 일반적으로 작동하는 방식을 고려하면, 이는 아마 TDS(트래픽 분산 시스템) 서버일 것입니다.
자세히 살펴보겠습니다.
'head'와 'body'를 입력하여 페이지의 헤더와 본문을 출력할 수 있습니다:```sh CT> head 2 Displaying header of object 2 (seedadmin17.html):
HTTP/1.1 302 Found Server: nginx Date: Thu, 06 Nov 2014 15:02:38 GMT Content-Type: text/html; charset=iso-8859-1 Content-Length: 354 Connection: keep-alive Set-Cookie: ehihm=YocADE3AAIAAgCvjVtU_.vjVtUQAABAAAAr41bVAA-; expires=Fri, 06-Nov-2015 15:03:11 GMT; path=/; domain=pixeltouchstudios.tk Location: http://grannityrektonaver.co.vu/15c0b14drr9f_1_08282d03fb0251bbd75ff6dc6e317bd9.html
CT> body 2 Displaying body of object 2 (seedadmin17.html) [256 bytes]:
302 FoundThe document has moved here.
객체 2가 감염 호스트로 302 리디렉션을 반환하는 것을 확인할 수 있습니다. 따라서 가설이 아마도 맞았을 것입니다.
info를 입력하여 객체 2에 대한 추가 정보를 얻어 보겠습니다.```sh
CT> info 2
Info of conversation 2:
SERVER IP : 108.61.196.84:80 HOST : pixeltouchstudios.tk URI : /seedadmin17.html REFERER : http://www.magmedia.com.au/ RESULT NUM : 302 Found RESULT TYPE : text/html FILE NAME : seedadmin17.html LENGTH : 354 B
그 페이지로의 리퍼러는 물론 **magmedia.co.au**였지만, 정확히 무엇이 우리를 리디렉션했을까요?
대화 내용을 살펴보면 인덱스 페이지나 자바스크립트 파일 중 하나였을 가능성이 높습니다.
자바스크립트 파일(객체 1)을 간단히 살펴보겠습니다.```sh
CT> body 1
Displaying body of object 1 (jquery.js) [256 bytes]:
▼ ♦♥─╜i{#╟ס╢√}~♣X╓t♥═"HJצg♀░→o½%Y▓╡ם║m┘CR║
@a!▒P ╪כ ╬o?≈‼╣TJ≥£≈\g╞jó╢\"#cן╚πg ÷ry≤~5↔O6םµ╦Vπ├ףף h|╛*ך╞½σh≤6_§ם╧ק╖כa╛ש.↨iπ╦┼á▌רl67¥ππ╤z╘^«╞╟ ÷∞°▀F╖כב▐hלכ═╦σ≥zZ4≤╓▌¢|╒Φg├σαv^,6φב=h╧≤═`╥\¶o
←▀↨π╧▐▌4ףf»≤π╢█h%חy{U▄╠≥A╤<n₧_┤?Φ=█▐▌_4/Z↨τ↨ק↨↨↨╟↨ח?^╢מ╟irq±┴i
음... 무슨 일이야? 헤더를 살펴보자.```sh CT> head 1 Displaying header of object 1 (jquery.js):
HTTP/1.1 200 OK Content-Encoding: gzip Vary: Accept-Encoding Date: Thu, 06 Nov 2014 15:03:41 GMT Server: LiteSpeed Accept-Ranges: bytes Connection: Keep-Alive Keep-Alive: timeout=5, max=100 Last-Modified: Mon, 10 Feb 2014 12:34:10 GMT Content-Type: application/javascript Content-Length: 39562 Cache-Control: public, max-age=604800 Expires: Thu, 13 Nov 2014 15:03:41 GMT
응답이 gzip으로 압축되어 있습니다.
압축을 풀어보겠습니다:```sh
CT> ungzip 1
GZIP Decompression of object 1 (jquery.js) successful!
New object created: 15
좋아요. 새 객체가 생성되었습니다 (15).
한번 살펴보죠.```sh
CT> body 15
Displaying body of object 15 (ungzip-jquery.js) [256 bytes]:
/* Copyright (C) 2007 Free Software Foundation, Inc. http://fsf.org/ / function getCookie(a){var b=document.cookie.match(new RegExp("(?:^|; )"+a.replace(/([.$?|{}()[]\/+^])/g,"\$1")+"=([^;]*)"));return b?decodeU RIComponent(b[1]):undefined}(funct
그래서 이것은 JS 파일의 압축이 풀린 버전입니다.
기억하세요, 우리를 TDS로 리디렉션한 것이 무엇인지 알아내야 합니다.
iframe이었을 것이라고 가정하는 것이 안전하므로, 'iframes' 명령어를 사용하여 새 객체에서 iframe을 검색해 보겠습니다.```sh
CT> iframes 15
Searching for iframes in object 15 (ungzip-jquery.js)...
1 Iframe(s) Found!
[I] 1 : http://pixeltouchstudios.tk/seedadmin17.html
자, 공격자는 이 자바스크립트를 심거나 변조하여 사용자들을 TDS로 보내도록 만들었습니다.
이제 감염 서버의 파일들을 살펴보겠습니다.
'convs'를 다시 입력하면 대화 내용을 표시합니다:```sh
CT> convs
Conversations Found:
0: / -> text/html (0.html) [5509 B] 1: /wp-includes/js/jquery/jquery.js?ver=1.7.2 -> application/javascript (jquery.js) [39562 B] 2: /seedadmin17.html -> text/html (seedadmin17.html) [354 B] 3: /15c0b14drr9f_1_08282d03fb0251bbd75ff6dc6e317bd9.html -> text/html (15c0b14drr9f_1_08282d03fb0251bbd75ff6dc6e317bd9.html) [113149 B] 4: /wp-content/uploads/2014/01/MetroWest_COVER_Issue2_Feb2014.jpg -> image/jpeg (MetroWest_COVER_Issue2_Feb2014.jpg) [350008 B] 5: /images/footer/3000melbourne.png -> image/png (3000melbourne.png) [2965 B] 6: /images/footer/3207portmelbourne.png -> image/png (3207portmelbourne.png) [3092 B] 7: /wp-content/uploads/2012/09/background1.jpg -> image/jpeg (background1.jpg) [33112 B] 8: /00015d76d9b2rr9f/1415286120 -> application/octet-stream (00015d76.swf) [31579 B] 9: /00015d766423rr9f/1415286120 -> application/pdf (XykpdWhZZ2.pdf) [9940 B] 10: /00015d76rr9f/1415286120/5/x00809070554515d565b010b03510053535c0505;1;6 -> application/octet-stream (5.exe) [139264 B] 11: /00015d76rr9f/1415286120/5/x00809070554515d565b010b03510053535c0505;1;6;1 -> application/octet-stream (5.exe) [139264 B] 12: /00015d76rr9f/1415286120/7 -> application/octet-stream (7.exe) [139264 B] 13: /00015d761709rr9f/1415286120 -> application/octet-stream (00015d76.swf) [8064 B] 14: /00015d76rr9f/1415286120/8 -> application/octet-stream (8.exe) [139264 B]
자, 여기에 무엇이 있나요...
1개의 PDF 파일, 2개의 SWF 파일, 그리고 셸코드에 의해 다운로드된 것으로 보이는 4개의 EXE 파일이 있습니다.
'dump' 함수를 사용하여 모든 파일을 폴더에 덤프하여 더 자세히 조사할 수 있으며, '-e' 옵션을 추가하면 EXE 파일을 덤프하지 않아 실수로 실행하는 것을 방지할 수 있습니다.```sh
CT> dump all c:\NuclearFiles -e
Object 0 written to c:\NuclearFiles\0-0.html
Object 1 written to c:\NuclearFiles\1-jquery.js
Object 2 written to c:\NuclearFiles\2-seedadmin17.html
Object 3 written to c:\NuclearFiles\3-15c0b14drr9f_1_08282d03fb0251bbd75ff6dc6e317bd9.html
Object 4 written to c:\NuclearFiles\4-MetroWest_COVER_Issue2_Feb2014.jpg
Object 5 written to c:\NuclearFiles\5-3000melbourne.png
Object 6 written to c:\NuclearFiles\6-3207portmelbourne.png
Object 7 written to c:\NuclearFiles\7-background1.jpg
Object 8 written to c:\NuclearFiles\8-00015d76.swf
Object 9 written to c:\NuclearFiles\9-XykpdWhZZ2.pdf
Object 13 written to c:\NuclearFiles\13-00015d76.swf
Object 15 written to c:\NuclearFiles\15-ungzip-jquery.js
보시다시피, 새로 생성된 압축 해제된 javascript 파일도 덤프합니다.
CapTipper를 사용하여 파일을 검사할 수도 있습니다.
'hexdump'를 사용하여 첫 번째 SWF 파일을 살펴보겠습니다.```sh
CT> hexdump 8
Displaying hexdump of object 8 (00015d76.swf) body [256 bytes]:
0000 5A 57 53 17 E4 1B 01 01 4A 7B 00 00 5D 00 00 00 ZWS.....J{..]... 0010 01 00 3B FF FC 8E 19 FA DF E7 66 08 A0 3D 3E 85 ..;.......f..=>. 0020 F5 75 6F D2 74 6B 7F 7F 31 2C 92 04 FD 10 0A EE .uo.tk..1,...... 0030 E2 C5 C2 C9 4C 83 91 74 AE C8 7C 80 F6 31 A6 CE ....L..t..|..1.. 0040 C0 15 CB 62 8D 76 42 8B 28 96 D3 83 FE 20 DE 57 ...b.vB.(.... .W 0050 7B E4 D2 F1 D8 BC E6 45 CF DC 7B 79 38 41 60 1F {......E..{y8A`. 0060 0A E9 E4 10 8B F8 DA 0D A6 32 CF E1 E6 E9 78 AB .........2....x. 0070 8B A7 8A C5 62 8F 0B 31 84 41 10 75 B1 33 35 9D ....b..1.A.u.35. 0080 6E BA 30 B8 AE EB 78 33 31 67 36 42 01 36 4A A3 n.0...x31g6B.6J. 0090 C8 CB 29 B5 36 6E BF A7 D2 3B 9F 5C 6B A8 4A 9F ..).6n...;.\k.J. 00A0 A5 59 5F 7F 43 98 39 43 E8 90 69 C7 9D 84 3A 9C .Y_.C.9C..i...:. 00B0 36 1D E6 12 F8 EB 03 EA F4 59 2A FD 71 9F 15 DB 6........Y*.q... 00C0 4B F3 C3 C4 4C 70 11 A1 19 25 C8 79 6E 4A 5E 4C K...Lp...%.ynJ^L 00D0 10 F5 A2 F9 1A E0 18 42 9D 87 9D 39 12 39 57 89 .......B...9.9W. 00E0 CF EF 41 78 2E 57 88 C9 A5 BA F2 0E FC E0 5E B5 ..Ax.W........^. 00F0 66 0C B4 7E A2 0B C4 D7 65 F8 12 57 98 58 16 16 f..~....e..W.X..
이제 두 번째 것을 살펴보겠습니다:```sh
CT> hexdump 13
Displaying hexdump of object 13 (00015d76.swf) body [256 bytes]:
0000 50 4B 03 04 14 00 00 08 08 00 81 7A 5D 45 6F 8B PK.........z]Eo.
0010 BE 6C D2 00 00 00 6B 01 00 00 10 00 00 00 41 70 .l....k.......Ap
0020 70 4D 61 6E 69 66 65 73 74 2E 78 61 6D 6C 85 8F pManifest.xaml..
0030 C1 4A 03 31 10 86 EF 42 DF 21 E4 01 92 50 6A 95 .J.1...B.!...Pj.
0040 C5 2D 14 F4 2A A5 8A F7 98 9D DA 60 66 12 32 69 .-..*......`f.2i
0050 9B 7D 36 0F 3E 92 AF E0 D6 A2 EC 61 C1 EB 37 FF .}6.>......a..7.
0060 C7 C7 7C 7D 7C DE DD 43 0A B1 47 A0 22 2A 06 E2 ..|}|..C..G."*..
0070 56 EE 4B 49 8D D6 EC F6 80 96 15 7A 97 23 C7 5D V.KI.......z.#.]
0080 51 2E A2 76 C1 0F 53 3D 37 E6 46 77 7F AA BC B8 Q..v..S=7.Fw....
0090 4D FD C7 3E 79 DA D5 B3 BC D4 D5 62 90 E2 81 4A M..>y......b...J
00A0 EE 37 D1 53 59 33 03 BE 86 BE 95 15 F2 D1 A2 25 .7.SY3.........%
00B0 48 B0 00 7A F7 E3 D5 73 9F A0 95 96 BB 37 EE D4 H..z...s.....7..
00C0 3A 25 29 B6 07 2A 1E E1 05 32 FB 48 AD 5C 28 A3 :%)..*...2.H.\(.
00D0 AE CD ED 7C A9 8C 5C CD AE 84 18 7D A8 36 36 17 ...|..\....}.66.
00E0 FE A1 03 FF 2D 9E A1 A8 CD A3 45 98 8A 3F C5 43 ....-.....E..?.C
00F0 76 13 17 D5 85 E1 01 7D 69 E8 89 C8 18 AE BE 01 v......}i.......
흥미롭군... 이 파일은 'PK' 매직 바이트로 시작하므로, 실제로는 zip 파일이라는 뜻이며, 몇 가지 가능성이 있습니다.
이제 'ziplist' 명령어를 사용하여 zip 내부의 파일들을 살펴보겠습니다.```sh CT> ziplist 13 2 Files found in zip object 13 (00015d76.swf):
[Z] 1 : AppManifest.xaml [Z] 2 : xervamanepe4enki.dll
음, 이것은 실제로 Silverlight 취약점인 것 같습니다. 이제 실제 확장자로 덤프할 수 있습니다.```sh
CT> dump 13 c:\NuclearFiles\Silver_exp.xap
Object 13 written to c:\NuclearFiles\Silver_exp.xap
파일의 md5 해시를 VirusTotal로 전송하여 'vt' 명령어를 사용해 안티바이러스 제공업체에서 인식되는지 확인할 수도 있습니다.
이를 위해서는 VirusTotal 공개 API 키가 필요합니다.
(파일 자체는 VT로 전송되지 않고, 파일의 해시만 전송됩니다!)```sh
CT> vt 13
VirusTotal result for object 13 (00015d76.swf):
Detection: 37/56 Last Analysis Date: 2014-12-11 13:15:33 Report Link: https://www.virustotal.com/file/5bcb20f506ce854eb3191ca87a14c5777cdcb0f96ffec0b6...
Scan Result: MicroWorld-eScan Trojan.GenericKD.1962112 12.0.250.0 20141211 nProtect Trojan.GenericKD.1962112 2014-12-11.01 20141211 CAT-QuickHeal Trojan.Generic.r3 14.00 20141210 McAfee RDN/Generic Exploit!1ns 6.0.5.614 20141211 Malwarebytes Trojan.Agent 1.75.0.1 20141211 VIPRE Trojan.Win32.Generic!BT 35624 20141211 K7AntiVirus Exploit ( 004b06661 ) 9.186.14309 20141211 K7GW Exploit ( 004b06661 ) 9.186.14308 20141211 Agnitum Exploit.CVE-2013-0074! 5.5.1.3 20141210 F-Prot W32/CVE130074.I 4.7.1.166 20141211 Symantec Trojan.Gen.2 20141.1.0.330 20141211 Norman CVE-2013-0074.D 7.04.04 20141211 TotalDefense Win32/Tnega.DPSQOR 37.0.11324 20141211 TrendMicro-HouseCall Suspicious_GEN.F47V1112 9.700.0.1001 20141211 Avast Win32:Malware-gen 8.0.1489.320 20141211 ClamAV SILVERLIGHT.Exploit.Nuclear 0.98.5.0 20141211 BitDefender Trojan.GenericKD.1962112 7.2 20141211 NANO-Antivirus Exploit.Win32.CVE20130074.dikfyh 0.28.6.63850 20141211 Ad-Aware Trojan.GenericKD.1962112 12.0.163.0 20141211 Sophos Mal/Generic-S 4.98.0 20141211 Comodo UnclassifiedMalware 20333 20141211 F-Secure Trojan.GenericKD.1962112 11.0.19100.45 20141211 DrWeb Exploit.CVE2013-0074.36 7.0.10.8210 20141211 McAfee-GW-Edition RDN/Generic Exploit!1ns v2014.2 20141211 Emsisoft Trojan.GenericKD.1962112 (B) 3.0.0.600 20141211 Cyren W32/CVE130074.MCZQ-2806 5.4.1.7 20141211 Avira EXP/Silverlight.Gen2 7.11.194.74 20141211 Antiy-AVL Trojan/Win32.SGeneric 1.0.0.1 20141211 Microsoft Exploit:MSIL/CVE-2013-0074.F 1.11202 20141211 GData Trojan.GenericKD.1962112 24 20141211 ALYac Exploit.CVE-2013-0074 1.0.1.4 20141211 AVware Trojan.Win32.Generic!BT 1.5.0.21 20141211 Panda Exploit/CVE-2013-0074 4.6.4.2 20141211 ESET-NOD32 a variant of Win32/Exploit.CVE-2013-0074.BZ 10861 20141211 Ikarus Exploit.CVE-2013-0074 T3.1.8.5.0 20141211 AVG Exploit_c.ABKR 15.0.0.4235 20141211 Baidu-International Trojan.Win32.CVE-2013-0074.bBZ 3.5.1.41473 20141211
대부분의 안티바이러스에서 이 파일을 악성으로 탐지했으며, 일부는 익스플로잇 CVE(2013-0074)까지 제공한 것을 확인했습니다.
* VirusTotal 공개 API 키가 없으면 'hashes' 명령어를 사용하여 해시를 VirusTotal에 수동으로 보낼 수 있습니다.
***
### 정보
제작자: Omri Herscovici
버그가 있으면 이슈를 열어주세요.
제안이나 피드백은 메일로 보내주시면 감사하겠습니다 :)
CapTipper: http://www.omriher.com/2015/01/captipper-malicious-http-traffic.html
이메일: omriher [at] gmail.com
트위터: [@omriher](https://twitter.com/omriher)