Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CAPEsolo — Автономная песочница для анализа вредоносного ПО в Windows VM, работающая на capemon, с графическим интерфейсом для триажа, сигнатурами YARA, извлечением IOC, анализом сетевого трафика и загрузкой образцов из VirusTotal/MalwareBazaar. | Kitploit
Инструменты/GitHubGitHub/capesandbox/capesolo
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Динамический анализ (песочница)Сетевая криминалистикаОбратная инженерияФорензикаСбор информацииАнализ вредоносных программУтилиты и фреймворкиРазведка угроз
GitHubcapesandbox/capesolo
28351 день назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

CAPEsolo

Автономная песочница для анализа вредоносного ПО в Windows VM, работающая на capemon, с графическим интерфейсом для триажа, сигнатурами YARA, извлечением IOC, анализом сетевого трафика и загрузкой образцов из VirusTotal/MalwareBazaar.

Репозиторий
Поделиться

Python GUI для запуска capemon в отдельной виртуальной машине. Обеспечивает подмножество обработки и результатов CAPE (Configuration And Payload Extraction).

  • Создайте виртуальную машину Windows 10, подходящую для запуска вредоносного ПО.
    • Используйте руководство по гостевой системе CAPEv2 для получения подробной информации о конфигурации.
    • https://capev2.readthedocs.io/en/latest/installation/guest/index.html
  • Установите Python в виртуальной машине; протестировано на 64-битных версиях Python 3.11, 3.12 и 3.12. Добавьте Python в path.
  • Скачайте и установите оба распространяемых пакета Microsoft Visual C++ Redistributable:
    • https://aka.ms/vs/17/release/vc_redist.x86.exe
    • https://aka.ms/vs/17/release/vc_redist.x64.exe
  • Установите CAPEsolo.
    • pip install CAPEsolo
  • Сделайте снимок виртуальной машины.

Быстрый старт

  • Откройте командное окно с правами администратора.
  • Введите capesolo для запуска.

Либо создайте ярлык для CAPEsolo.exe, который будет находиться в подкаталоге Scripts в том же расположении, что и ваш файл python.exe.

  • В разделе «Дополнительно» установите флажок «Запуск от имени администратора».
  • Файл значка доступен в папке установки CAPEsolo в site-packages.

Результаты анализа находятся в C:\Users\Public\CAPEsolo\analysis.

  • Можно настроить в C:\Users\Public\CAPEsolo\cfg.ini
  • Настройки там переопределяют упакованные значения по умолчанию в python-path\site-packages\CAPEsolo\cfg.ini, и сохраняются после pip install --upgrade CAPEsolo, который перезаписывает упакованную копию.
  • Указывайте только те ключи, которые хотите изменить; остальные будут использовать упакованные значения по умолчанию.

Откатывайте виртуальную машину после каждого анализа.

Просмотр JSON-отчёта (автономно)

  • tools/report_viewer.py — это самодостаточное средство просмотра для триажа report.json от CAPEsolo, которое работает на любом хосте только с Python — без установки CAPEsolo и без зависимостей pip (stdlib tkinter).
    • python tools/report_viewer.py [path\to\report.json]
    • Без аргументов открывает %USERPROFILE%\Desktop\report.json (куда CAPEsolo его записывает); используйте File > Open, чтобы выбрать другой.
    • Вкладки триажа: Overview (карточка вердикта — хэши файлов, обнаружения, топ сигнатур, конфигурация, счётчики), Signatures (отсортированные по серьёзности, с цветовой маркировкой, с доказательствами по каждому процессу), Processes (дерево процессов с метаданными по каждому процессу), Network (DNS/HTTP/Hosts/Domains/Flows), Payloads (с совпадениями yara и строками) и IOCs (агрегированные, с Copy / Export CSV / Export text).
    • Поле Search (верхняя панель) находит значение в сигнатурах, сети, полезных нагрузках, конфигурациях, IOC и строках и переходит на соответствующую вкладку.
    • Вкладка Raw JSON сохраняет полное дерево для всего, что не отображается на вкладках триажа.
    • Обрабатывает большие отчёты: файл читается с индикатором прогресса, необработанное дерево загружается лениво (дочерние элементы при раскрытии), а панели деталей ограничены, поэтому интерфейс остаётся отзывчивым на отчётах в сотни МБ/ГБ. (Отчёт в ГБ всё равно требует нескольких ГБ ОЗУ для разбора — это свойство JSON в Python.)
    • Требуется tkinter — входит в стандартный Python для Windows/macOS; в Linux установите python3-tk.

Сохранение результатов из нестабильной виртуальной машины

  • Если после детонации образец делает виртуальную машину непригодной для использования, нажмите Zip Results на панели Start, чтобы заархивировать весь каталог анализа в Desktop\capesolo_analysis_<timestamp>.zip.
  • Чтобы восстановить в чистой/откаченной виртуальной машине, скопируйте этот zip в C:\Users\Public\CAPEsolo\restore.zip, затем запустите CAPEsolo. При запуске он распаковывает zip в каталог анализа (только когда в этом каталоге ещё нет анализа) и переименовывает его в restore.zip.done, чтобы восстановление выполнялось один раз.
  • Затем вкладки результатов читают восстановленные артефакты без повторного запуска — обработайте каждую вкладку (Behavior, Yara, Configs, Signatures) или используйте кнопки JSON/HTML Report.

Скачивание образцов по хэшу

  • Панель Start может получить образец по MD5/SHA1/SHA256 из VirusTotal или MalwareBazaar и использовать его в качестве цели анализа. Источник выбирается автоматически (сначала VirusTotal, затем MalwareBazaar; MalwareBazaar требует SHA256), в зависимости от того, какие ключи настроены.
  • Включите это в cfg.ini (или через кнопку Settings): в разделе [download] установите enabled = true. directory задаёт, куда сохраняются образцы (по умолчанию — рабочий стол пользователя).
  • Ключи API — где их получить:
    • VirusTotal: для скачивания файлов требуется ключ API VirusTotal Enterprise / Intelligence. Бесплатный community-ключ может искать отчёты, но не может скачивать файлы.
    • MalwareBazaar: бесплатный Auth-Key abuse.ch (создайте учётную запись на auth.abuse.ch).
  • Ключи API хранятся ЗАШИФРОВАННЫМИ, никогда в открытом виде на виртуальной машине. Вы создаёте зашифрованный blob ВНЕ виртуальной машины с помощью tools/encrypt_api_key.py и вставляете его в cfg.ini.
  • tools/encrypt_api_key.py поставляется в исходном репозитории CAPEsolo в каталоге tools/. Запустите его на доверенном хосте (НЕ на анализируемой виртуальной машине); ему требуется только pip install cryptography.
    • python tools/encrypt_api_key.py
    • Он запрашивает (скрыто) ключ API и пароль и выводит зашифрованный blob.
    • Шифруйте каждого используемого провайдера ОДНИМ И ТЕМ ЖЕ паролем, чтобы один запрос разблокировал оба.
  • Установите blob в гостевой системе одним из способов:
    • вставив его в cfg.ini как api_key_enc в разделах [virustotal] и/или [malwarebazaar], или
    • задав переменные среды CAPESOLO_VT_APIKEY_ENC / CAPESOLO_MB_APIKEY_ENC (переменные среды переопределяют cfg.ini).
  • Когда скачивание включено, CAPEsolo один раз при запуске запрашивает пароль и расшифровывает ключ только в памяти; открытый ключ никогда не попадает на диск виртуальной машины. Введите пароль, затем сделайте снимок виртуальной машины, чтобы он был готов при каждом откате.

MCP-сервер

  • CAPEsolo включает точку входа MCP-сервера для программных сценариев анализа.
  • Запустите его через stdio с помощью CAPEsolo-mcp или обслуживайте его по HTTP для доступа с хоста.
  • См. mcp_server.md для описания транспортов, конфигурации cfg.ini, полного списка инструментов и примеров.

Интерактивный отладчик

  • См. interactive_debugger.md для GUI-отладчика и mcp_server.md для эквивалента MCP.

CLI для одиночного запуска без интерфейса

  • CAPEsolo поддерживает режим одиночного запуска без MCP, который использует тот же серверный механизм выполнения заданий, что и MCP-сервер.
  • Запустите один анализ и выйдите:
    • CAPEsolo --headless-analyze "C:\path\sample.exe"
  • Необязательные флаги:
    • --package <name>
    • --options "key=value,key2=value2"
    • --timeout <seconds>
    • --enforce-timeout
    • --headless-json
    • --headless-html-report
Скачать инструмент