
Extração de Configuração e Payload de Malware
Uma sandbox é usada para executar arquivos maliciosos em um ambiente isolado, enquanto instrumenta seu comportamento dinâmico e coleta artefatos forenses.
CAPE foi derivada do Cuckoo v1, que possui as seguintes capacidades principais na plataforma Windows:
CAPE complementa a saída tradicional da sandbox do Cuckoo com várias adições importantes:
Há uma instância de demonstração gratuita online que qualquer pessoa pode usar:
https://capesandbox.com - Para ativação de conta, entre em contato com https://twitter.com/capesandbox
O Cuckoo Sandbox começou como um projeto do Google Summer of Code em 2010 dentro do The Honeynet Project. Foi originalmente projetado e desenvolvido por Claudio Guarnieri, a primeira versão beta foi publicada em 2011. Em janeiro de 2014, o Cuckoo v1.0 foi lançado.
2015 foi um ano crucial, com um fork significativo na história do Cuckoo. O desenvolvimento do monitor original e do método de API hooking foi interrompido no projeto principal do Cuckoo. Ele foi substituído por um monitor alternativo usando um formato de assinatura baseado em restructuredText compilado via toolchain Linux, criado por Jurriaan Bremer.
Na mesma época, um fork chamado Cuckoo-modified foi criado por Brad 'Spender' Spengler, continuando o desenvolvimento do monitor original com melhorias significativas, incluindo suporte a 64 bits e, importante, introduzindo o compilador Microsoft Visual Studio.
Durante o mesmo ano, o desenvolvimento de uma ferramenta dinâmica de linha de comando para extração de configuração e payload chamada CAPE foi iniciado na Context Information Security por Kevin O'Reilly. O nome foi cunhado como um acrônimo de 'Config And Payload Extraction' e a pesquisa original focou no uso de API hooks fornecidos pela biblioteca Detours da Microsoft para capturar payloads e configurações de malware descomprimidos. No entanto, tornou-se aparente que apenas os API hooks fornecem poder e precisão insuficientes para permitir a descompressão de payloads ou configurações de malware arbitrário.
Por essa razão, a pesquisa começou em um conceito inovador de debugger para permitir que o malware fosse precisamente controlado e instrumentado, evitando o uso de interfaces de depuração da Microsoft, a fim de ser o mais furtivo possível. Este debugger foi integrado à ferramenta de linha de comando baseada em Detours como prova de conceito, combinando com API hooks e resultando em capacidades muito poderosas.
Quando o trabalho inicial mostrou que seria possível substituir o Microsoft Detours pelo mecanismo de API hooking do Cuckoo-modified, a ideia da CAPE Sandbox nasceu. Com a adição do debugger, descompressão automatizada, classificação baseada em YARA e extração integrada de configuração, em setembro de 2016 na 44con, a CAPE Sandbox foi lançada publicamente pela primeira vez: CAPE versão 1.
No verão de 2018, o projeto teve a sorte de ver o início de enormes contribuições de Andriy 'doomedraven' Brukhovetskyy, um colaborador de longa data do Cuckoo. Em 2019, ele começou a tarefa gigantesca de portar o CAPE para Python 3 e em outubro daquele ano, o CAPEv2 foi lançado.
O CAPE tem sido continuamente desenvolvido e aprimorado para acompanhar os avanços nas capacidades de malware e sistemas operacionais. Em 2021, foi adicionada a capacidade de programar o debugger do CAPE durante a detonação por meio de varreduras YARA dinâmicas, permitindo a criação de desvios dinâmicos para técnicas anti-sandbox. O Windows 10 tornou-se o sistema operacional padrão, e outras adições significativas incluem área de trabalho interativa, captura de payload do AMSI (Anti-Malware Scan Interface), 'syscall hooking' baseado no Microsoft Nirvana e contramedidas de syscall diretas/indiretas baseadas no debugger.

O malware pode ser classificado no CAPE por meio de três mecanismos:

A análise pode ser feita usando o próprio framework do CAPE, alternativamente, os seguintes frameworks são suportados: RATDecoders, DC3-MWCP, MalDuck, ou MaCo
def extract_config(data): que será chamado por cape_utils.py e 0 complicações.

O CAPE aproveita muitas técnicas ou comportamentos de malware para permitir a captura de payload descomprimido:
Esses comportamentos resultarão na captura de payloads sendo injetados, extraídos ou descomprimidos para análise adicional. Além disso, o CAPE cria automaticamente um dump de processo para cada processo, ou, no caso de uma DLL, a imagem do módulo da DLL na memória. Isso é útil para amostras empacotadas com packers simples, onde muitas vezes o dump da imagem do módulo está totalmente descomprimido.
Além dos mecanismos de descompressão 'passiva' padrão do CAPE, é possível ativar a descompressão 'ativa' que usa breakpoints para detectar escrita em regiões de memória recém-alocadas ou protegidas, a fim de capturar payloads descomprimidos o mais cedo possível antes da execução. Isso é ativado por meio de uma caixa de seleção na submissão web ou especificando a opção unpacker=2 e é desativado por padrão, pois pode impactar a qualidade da detonação.