Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CAPEv2 — Extração de Configuração e Payload de Malware | Kitploit
Ferramentas/GitHubGitHub/kevoreilly/capev2
Análise Dinâmica (Sandboxing)Forensia de MemóriaAnálise de VulnerabilidadesForensia de RedeEngenharia ReversaDepuradoresAnálise ForenseAnálise de MalwareAprendizado e EducaçãoTop em Análise de Malware nº20
3.4k59752há 9h 28mRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubkevoreilly/capev2

CAPEv2

Extração de Configuração e Payload de Malware

Ver RepositórioSite
Compartilhar

CAPE: Extração de Configuração e Payload de Malware - Documentação

CAPE é uma sandbox de malware.

Uma sandbox é usada para executar arquivos maliciosos em um ambiente isolado, enquanto instrumenta seu comportamento dinâmico e coleta artefatos forenses.

CAPE foi derivada do Cuckoo v1, que possui as seguintes capacidades principais na plataforma Windows:

  • Instrumentação comportamental baseada em API hooking
  • Captura de arquivos criados, modificados e excluídos durante a execução
  • Captura de tráfego de rede em formato PCAP
  • Classificação de malware com base em assinaturas comportamentais e de rede
  • Capturas de tela da área de trabalho feitas durante a execução do malware
  • Dumps completos de memória do sistema alvo

CAPE complementa a saída tradicional da sandbox do Cuckoo com várias adições importantes:

  • Descompressão automática dinâmica de malware
  • Classificação de malware com base em assinaturas YARA de payloads descomprimidos
  • Extração estática e dinâmica de configuração de malware
  • Debugger automático programável via assinaturas YARA, permitindo:
    • Extratores personalizados de descompressão/config
    • Contramedidas dinâmicas anti-sandbox
    • Rastreamentos de instrução
  • Área de trabalho interativa

Há uma instância de demonstração gratuita online que qualquer pessoa pode usar:

https://capesandbox.com - Para ativação de conta, entre em contato com https://twitter.com/capesandbox

Um pouco de História

O Cuckoo Sandbox começou como um projeto do Google Summer of Code em 2010 dentro do The Honeynet Project. Foi originalmente projetado e desenvolvido por Claudio Guarnieri, a primeira versão beta foi publicada em 2011. Em janeiro de 2014, o Cuckoo v1.0 foi lançado.

2015 foi um ano crucial, com um fork significativo na história do Cuckoo. O desenvolvimento do monitor original e do método de API hooking foi interrompido no projeto principal do Cuckoo. Ele foi substituído por um monitor alternativo usando um formato de assinatura baseado em restructuredText compilado via toolchain Linux, criado por Jurriaan Bremer.

Na mesma época, um fork chamado Cuckoo-modified foi criado por Brad 'Spender' Spengler, continuando o desenvolvimento do monitor original com melhorias significativas, incluindo suporte a 64 bits e, importante, introduzindo o compilador Microsoft Visual Studio.

Durante o mesmo ano, o desenvolvimento de uma ferramenta dinâmica de linha de comando para extração de configuração e payload chamada CAPE foi iniciado na Context Information Security por Kevin O'Reilly. O nome foi cunhado como um acrônimo de 'Config And Payload Extraction' e a pesquisa original focou no uso de API hooks fornecidos pela biblioteca Detours da Microsoft para capturar payloads e configurações de malware descomprimidos. No entanto, tornou-se aparente que apenas os API hooks fornecem poder e precisão insuficientes para permitir a descompressão de payloads ou configurações de malware arbitrário.

Por essa razão, a pesquisa começou em um conceito inovador de debugger para permitir que o malware fosse precisamente controlado e instrumentado, evitando o uso de interfaces de depuração da Microsoft, a fim de ser o mais furtivo possível. Este debugger foi integrado à ferramenta de linha de comando baseada em Detours como prova de conceito, combinando com API hooks e resultando em capacidades muito poderosas.

Quando o trabalho inicial mostrou que seria possível substituir o Microsoft Detours pelo mecanismo de API hooking do Cuckoo-modified, a ideia da CAPE Sandbox nasceu. Com a adição do debugger, descompressão automatizada, classificação baseada em YARA e extração integrada de configuração, em setembro de 2016 na 44con, a CAPE Sandbox foi lançada publicamente pela primeira vez: CAPE versão 1.

No verão de 2018, o projeto teve a sorte de ver o início de enormes contribuições de Andriy 'doomedraven' Brukhovetskyy, um colaborador de longa data do Cuckoo. Em 2019, ele começou a tarefa gigantesca de portar o CAPE para Python 3 e em outubro daquele ano, o CAPEv2 foi lançado.

O CAPE tem sido continuamente desenvolvido e aprimorado para acompanhar os avanços nas capacidades de malware e sistemas operacionais. Em 2021, foi adicionada a capacidade de programar o debugger do CAPE durante a detonação por meio de varreduras YARA dinâmicas, permitindo a criação de desvios dinâmicos para técnicas anti-sandbox. O Windows 10 tornou-se o sistema operacional padrão, e outras adições significativas incluem área de trabalho interativa, captura de payload do AMSI (Anti-Malware Scan Interface), 'syscall hooking' baseado no Microsoft Nirvana e contramedidas de syscall diretas/indiretas baseadas no debugger.

Classificação

image

O malware pode ser classificado no CAPE por meio de três mecanismos:

  • Varreduras YARA de payloads descomprimidos
  • Varreduras Suricata de capturas de rede
  • Assinaturas comportamentais varrendo a saída de API hook

Extração de Configuração

image

A análise pode ser feita usando o próprio framework do CAPE, alternativamente, os seguintes frameworks são suportados: RATDecoders, DC3-MWCP, MalDuck, ou MaCo

Nota especial sobre frameworks de análise de configuração:

  • Devido à natureza do malware, já que ele muda constantemente quando qualquer nova versão é lançada, algo pode se tornar quebrado!
  • Sugerimos usar o framework do CAPE, que é simplesmente Python puro com ponto de entrada def extract_config(data): que será chamado por cape_utils.py e 0 complicações.
    • Como bônus, você pode reutilizar seus extratores em outros projetos.

Descompressão Automática

image

O CAPE aproveita muitas técnicas ou comportamentos de malware para permitir a captura de payload descomprimido:

  • Injeção de processo
    • Injeção de shellcode
    • Injeção de DLL
    • Process Hollowing
    • Process Doppelganging
  • Extração ou descompressão de módulos executáveis ou shellcode na memória

Esses comportamentos resultarão na captura de payloads sendo injetados, extraídos ou descomprimidos para análise adicional. Além disso, o CAPE cria automaticamente um dump de processo para cada processo, ou, no caso de uma DLL, a imagem do módulo da DLL na memória. Isso é útil para amostras empacotadas com packers simples, onde muitas vezes o dump da imagem do módulo está totalmente descomprimido.

Além dos mecanismos de descompressão 'passiva' padrão do CAPE, é possível ativar a descompressão 'ativa' que usa breakpoints para detectar escrita em regiões de memória recém-alocadas ou protegidas, a fim de capturar payloads descomprimidos o mais cedo possível antes da execução. Isso é ativado por meio de uma caixa de seleção na submissão web ou especificando a opção unpacker=2 e é desativado por padrão, pois pode impactar a qualidade da detonação.

Baixar ferramenta