Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CAPE — Extração de Configuração e Payload de Malware | Kitploit
Ferramentas/GitHubGitHub/ctxis/cape
Análise Dinâmica (Sandboxing)Engenharia ReversaDepuradoresAnálise de MalwareInteligência de Ameaças
GitHubctxis/cape

CAPE

Extração de Configuração e Payload de Malware

Ver Repositório
7611538há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Site
Compartilhar

CAPEv2 (Python3) foi lançado agora

  • CAPEv2

Com o iminente fim da vida útil do Python 2 (1º de janeiro de 2020), o CAPEv1 será descontinuado. Atualize para a versão Python 3 o mais rápido possível.

CAPE: Extração de Configuração e Payload de Malware

CAPE é um sandbox de malware. É derivado do Cuckoo e foi projetado para automatizar o processo de análise de malware com o objetivo de extrair payloads e configuração de malware. Isso permite que o CAPE detecte malware com base em assinaturas de payload, além de automatizar muitos dos objetivos de engenharia reversa de malware e inteligência de ameaças.

Há uma versão comunitária online gratuita para qualquer pessoa experimentar:

https://cape.contextis.com/submit

O CAPE pode detectar várias técnicas ou comportamentos de malware, bem como famílias específicas de malware, a partir de sua execução inicial em uma amostra. Essa detecção pode então desencadear uma execução adicional com um pacote específico, a fim de extrair o payload do malware e possivelmente sua configuração, para análise posterior.

O CAPE funciona controlando o malware por meio de um depurador personalizado e hooks de API. A detecção para acionar um pacote CAPE pode ser baseada em assinaturas de API ou Yara. O depurador usa assinaturas Yara ou hooks de API para permitir que pontos de interrupção sejam definidos em instruções individuais, regiões de memória ou chamadas de função. Uma vez que uma região de interesse é alcançada, ela pode ser manipulada e despejada para processamento e análise, e possivelmente análise de configuração.

As técnicas ou comportamentos que o CAPE detecta e possui pacotes para incluem:

  • Injeção de processo
    • Injeção de shellcode
    • Injeção de DLL
    • Process Hollowing
    • Process Doppelganging
  • Descompressão de módulos executáveis na memória
  • Extração de módulos executáveis ou shellcode na memória

Pacotes para esses comportamentos despejarão os payloads que estão sendo injetados, extraídos ou descomprimidos para análise posterior. Geralmente, este é o payload do malware em formato desempacotado.

Baixar ferramenta

O CAPE cria automaticamente um despejo de processo para cada processo, ou, no caso de uma DLL, a imagem do módulo da DLL na memória. Isso é útil para amostras empacotadas com empacotadores simples, onde muitas vezes o despejo da imagem do módulo está completamente desempacotado. As assinaturas Yara podem ser acionadas nos despejos de processo, possivelmente resultando em submissão com um pacote específico ou análise de configuração.

O CAPE também possui um pacote que pode desempacotar dinamicamente amostras que usam UPX 'hackeado' (modificado), muito popular entre autores de malware. Essas amostras são executadas no depurador do CAPE até seu OEP (ponto de entrada original), momento em que são despejadas, corrigidas e suas importações são automaticamente reconstruídas, prontas para análise.

Atualmente, o CAPE possui pacotes específicos que despejam configuração e payloads para as seguintes famílias de malware:

  • PlugX
  • EvilGrab
  • Sedreco
  • Cerber
  • TrickBot
  • Hancitor
  • Ursnif
  • QakBot

O CAPE possui analisadores/decodificadores de configuração para as seguintes famílias de malware, cujos payloads são extraídos automaticamente por um pacote comportamental:

  • Emotet
  • RedLeaf
  • ChChes
  • HttpBrowser
  • Enfal
  • PoisonIvy
  • Screech
  • TSCookie
  • Dridex
  • SmokeLoader

Muitas outras famílias de malware têm seus payloads extraídos automaticamente por pacotes comportamentais, para os quais o CAPE usa assinaturas Yara para detectar os payloads. Esta lista está crescendo e inclui:

  • Azorult, Formbook, Ryuk, Hermes, Shade, Remcos, Ramnit, Gootkit, QtBot, ZeroT, WanaCry, NetTraveler, Locky, BadRabbit, Magniber, Redsip, Kronos, PetrWrap, Kovter, Azer, Petya, Dreambot, Atlas, NanoLocker, Mole, Codoso, Cryptoshield, Loki, Jaff, IcedID, Scarab, Cutlet, RokRat, OlympicDestroyer, Gandcrab, Fareit, ZeusPanda, AgentTesla, Imminent, Arkei, Sorgu, tRat, T5000, TClient, TreasureHunter.

Os dados de configuração podem ser gerados a partir de pacotes de família, ou em payloads resultantes de pacotes comportamentais. A análise de configuração pode então ser realizada neles por meio de detecção baseada em Yara e análise de configuração baseada em qualquer um dos frameworks de análise de configuração do CAPE, o framework RATDecoders do malwareconfig.com e o DC3-MWCP (Centro de Crimes Cibernéticos de Defesa - Analisador de Configuração de Malware). Os muitos analisadores/decodificadores do malwareconfig.com também estão incluídos, compreendendo, entre muitos outros: Sakula, DarkComet, PredatorPain e PoisonIvy. Agradecimentos a Kevin Breen/TechAnarchy por este framework e analisadores (https://github.com/kevthehermit/RATDecoders), e ao DC3 por seu framework (https://github.com/Defense-Cyber-Crime-Center/DC3-MWCP). Agradecimentos especiais a Jason Reaves (@sysopfb) pelo analisador TrickBot e a Fabien Perigaud pelo analisador PlugX.

Pacotes utilitários também estão incluídos: 'DumpOnAPI' permite que um módulo seja despejado quando ele chama uma função de API específica que pode ser especificada na interface web. 'DumpConfigRegion' permite que a região de memória contendo informações de C2 ou outros dados de configuração seja despejada para chamadas de API comumente usadas. Esses pacotes podem ser úteis para desempacotar/despejar rapidamente amostras ou configurações novas. O pacote 'Trace' permite acesso rápido ao depurador, aceitando quatro pontos de interrupção (valores RVA) para definir em instruções, onde uma breve trilha de instruções será gerada. Um parâmetro opcional 'base-on-api' permite que a base da imagem seja definida por chamada de API.

O depurador do CAPE permite que pontos de interrupção sejam definidos em leitura, escrita ou execução de um endereço ou região de memória, bem como o modo de passo único. Isso permite controle fino sobre a execução do malware até que seja possível despejar as regiões de memória de interesse, contendo código ou dados de configuração. Os pontos de interrupção podem ser definidos dinamicamente pelo código do pacote, hooks de API ou assinaturas Yara. Graças à biblioteca distorm embutida, o depurador pode gerar o desassembly das instruções durante o modo de passo único ou quando os pontos de interrupção são atingidos, resultando em trilhas de instruções.

Processos, módulos e regiões de memória podem ser despejados de várias maneiras pelo CAPE através do uso de uma API simples. Esses despejos podem então ser escaneados e analisados para obter informações de configuração. Os módulos executáveis são corrigidos ao serem despejados e também podem ter suas importações automaticamente reconstruídas (com base no Scylla: https://github.com/NtQuery/Scylla). Os pacotes podem ser escritos com base em hooks de API, no depurador do CAPE ou em uma combinação de ambos. Há vários outros pacotes comportamentais e de famílias de malware e analisadores atualmente em desenvolvimento, então fique atento.

O repositório contendo o código para as DLLs de monitor que formam a base desses pacotes é um repositório distinto: https://github.com/ctxis/capemon. Este repositório está organizado em branches para os vários pacotes.

O CAPE é derivado do spender-sandbox (https://github.com/spender-sandbox), que é derivado do Cuckoo Sandbox (https://github.com/cuckoosandbox), então agradecimentos a Brad Spengler, Claudio Guarnieri, Jurriaan Bremer e os inúmeros outros colaboradores do Cuckoo sem os quais este trabalho não seria possível. Também depende do Yara (https://github.com/VirusTotal/yara) da VirusTotal. Agradecimentos a Decalage (@decalage2) pelo oletools, Didier Stevens e peepdf (@peepdf) pelas ferramentas PDF, MalwareCantFly pelo Vba2Graph e Matt Holley (@mrmolley) pelo binGraph. Um grande agradecimento também a doomedraven (@D00m3dR4v3n), Sandor Nemes (@sandornemes), Kevin Ross e Enzo (@enzok) pelo seu apoio e contribuições.

Contribua com este projeto ajudando a criar novos pacotes para mais famílias de malware, empacotadores, técnicas ou analisadores de configuração. Alternativamente, entre em contato com @CapeSandbox ou Kevin O'Reilly para mais detalhes sobre o desenvolvimento do CAPE.

Recomendações de instalação e scripts para desempenho ideal

  1. Para melhor compatibilidade, sugerimos fortemente instalar no Ubuntu 18.04 LTS
  2. KVM é recomendado como hipervisor
  • sudo ./kvm-qemu.sh all <username>
  1. Para instalar o próprio CAPE, cuckoo.sh com todas as otimizações
  • sudo ./cuckoo.sh all cape
  1. Reinicie e aproveite

* Todos os scripts contêm help -h, mas verifique os scripts para entender o que eles estão fazendo.