Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CAPE — Конфигурация вредоносного ПО и извлечение полезной нагрузки | Kitploit
Инструменты/GitHubGitHub/ctxis/cape
Динамический анализ (песочница)Обратная инженерияОтладчикиАнализ вредоносных программРазведка угроз
GitHubctxis/cape

CAPE

Конфигурация вредоносного ПО и извлечение полезной нагрузки

Репозиторий
7611535 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

CAPEv2 (Python3) теперь выпущен

  • CAPEv2

В связи с неизбежным прекращением поддержки Python 2 (1 января 2020 года), CAPEv1 будет выведен из эксплуатации. Пожалуйста, обновитесь до версии Python 3 как можно скорее.

CAPE: Извлечение конфигурации вредоносных программ и полезной нагрузки

CAPE — это песочница для вредоносных программ. Она основана на Cuckoo и предназначена для автоматизации процесса анализа вредоносных программ с целью извлечения полезных нагрузок и конфигураций. Это позволяет CAPE обнаруживать вредоносное ПО на основе сигнатур полезных нагрузок, а также автоматизировать многие задачи обратного проектирования вредоносных программ и сбора разведданных.

Существует общедоступная версия, которую может бесплатно попробовать любой желающий:

https://cape.contextis.com/submit

CAPE может обнаруживать ряд техник или поведений вредоносных программ, а также конкретные семейства вредоносных программ уже при первом запуске образца. Это обнаружение может запустить дополнительный запуск с определенным пакетом для извлечения полезной нагрузки вредоносной программы и, возможно, ее конфигурации для дальнейшего анализа.

CAPE работает, управляя вредоносной программой через специализированный отладчик и перехватчики API. Обнаружение для запуска пакета CAPE может основываться на сигнатурах API или Yara. Отладчик использует сигнатуры Yara или перехватчики API для установки точек останова на отдельные инструкции, области памяти или вызовы функций. Когда достигается интересующая область, ее можно обработать и выгрузить для обработки и анализа, а также, возможно, для разбора конфигурации.

Техники или поведения, которые CAPE обнаруживает и для которых есть пакеты, включают:

  • Инъекция процессов
    • Инъекция шелл-кода
    • Инъекция DLL
    • Замещение процесса (Process Hollowing)
    • Двойник процесса (Process Doppelganging)
  • Распаковка исполняемых модулей в памяти
  • Извлечение исполняемых модулей или шелл-кода из памяти

Пакеты для этих поведений выгружают внедряемые, извлекаемые или распаковываемые полезные нагрузки для дальнейшего анализа. Часто это полезная нагрузка вредоносной программы в распакованном виде.

CAPE автоматически создает дамп процесса для каждого процесса или, в случае DLL, образ модуля DLL в памяти. Это полезно для образцов, упакованных простыми упаковщиками, где часто дамп образа модуля оказывается полностью распакованным. Сигнатуры Yara могут срабатывать на дампы процессов, что может привести к отправке с определенным пакетом или разбору конфигурации.

CAPE также имеет пакет, который может динамически распаковывать образцы, использующие «взломанный» (модифицированный) UPX, очень популярный среди авторов вредоносных программ. Эти образцы запускаются в отладчике CAPE до достижения их OEP (оригинальной точки входа), после чего они выгружаются, исправляются, и их импорты автоматически восстанавливаются для анализа.

В настоящее время CAPE имеет специальные пакеты для выгрузки конфигурации и полезных нагрузок для следующих семейств вредоносных программ:

  • PlugX
  • EvilGrab
  • Sedreco
  • Cerber
  • TrickBot
  • Hancitor
  • Ursnif
  • QakBot

CAPE имеет парсеры/декодеры конфигурации для следующих семейств вредоносных программ, полезные нагрузки которых автоматически извлекаются поведенческими пакетами:

  • Emotet
  • RedLeaf
  • ChChes
  • HttpBrowser
  • Enfal
  • PoisonIvy
  • Screech
  • TSCookie
  • Dridex
  • SmokeLoader

Многие другие семейства вредоносных программ имеют свои полезные нагрузки, автоматически извлекаемые поведенческими пакетами, для которых CAPE использует сигнатуры Yara для обнаружения полезных нагрузок. Этот список растет и включает:

  • Azorult, Formbook, Ryuk, Hermes, Shade, Remcos, Ramnit, Gootkit, QtBot, ZeroT, WanaCry, NetTraveler, Locky, BadRabbit, Magniber, Redsip, Kronos, PetrWrap, Kovter, Azer, Petya, Dreambot, Atlas, NanoLocker, Mole, Codoso, Cryptoshield, Loki, Jaff, IcedID, Scarab, Cutlet, RokRat, OlympicDestroyer, Gandcrab, Fareit, ZeusPanda, AgentTesla, Imminent, Arkei, Sorgu, tRat, T5000, TClient, TreasureHunter.

Данные конфигурации могут быть выведены как из семейных пакетов, так и в полезных нагрузках, полученных в результате поведенческих пакетов. Затем может быть выполнен разбор конфигурации на основе обнаружения по сигнатурам Yara и разбора конфигурации с помощью одной из платформ разбора конфигурации CAPE: RATDecoders от malwareconfig.com и DC3-MWCP (Defense Cyber Crime Center — Malware Configuration Parser). Также включены многие парсеры/декодеры из malwareconfig.com, среди которых: Sakula, DarkComet, PredatorPain и PoisonIvy. Спасибо Кевину Брину/TechAnarchy за эту платформу и парсеры (https://github.com/kevthehermit/RATDecoders), и DC3 за их платформу (https://github.com/Defense-Cyber-Crime-Center/DC3-MWCP). Особая благодарность Джейсону Ривзу (@sysopfb) за парсер TrickBot и Фабьену Периго за парсер PlugX.

Также включены служебные пакеты: 'DumpOnAPI' позволяет выгружать модуль при вызове определенной функции API, которую можно указать в веб-интерфейсе. 'DumpConfigRegion' позволяет выгружать область памяти, содержащую информацию о C2 или другие данные конфигурации для часто используемых вызовов API. Эти пакеты могут быть полезны для быстрой распаковки/выгрузки новых образцов или конфигураций. Пакет 'Trace' обеспечивает быстрый доступ к отладчику, принимая четыре точки останова (значения RVA) для установки на инструкции, после чего выводится краткая трассировка инструкций. Дополнительный параметр 'base-on-api' позволяет установить базовый образ по вызову API.

Отладчик CAPE позволяет устанавливать точки останова на чтение, запись или выполнение по адресу или области памяти, а также режим пошагового выполнения. Это обеспечивает тонкий контроль над выполнением вредоносной программы до тех пор, пока не станет возможным выгрузить интересующие области памяти, содержащие код или данные конфигурации. Точки останова могут быть установлены динамически кодом пакета, перехватчиками API или сигнатурами Yara. Благодаря встроенной библиотеке distorm отладчик может выводить дизассемблирование инструкций в режиме пошагового выполнения или при срабатывании точек останова, что дает трассировки инструкций.

Процессы, модули и области памяти могут быть выгружены CAPE с помощью простого API. Затем эти дампы могут быть просканированы и проанализированы на предмет конфигурационной информации. Исполняемые модули фиксируются при выгрузке, а их импорты могут быть автоматически восстановлены (на основе Scylla: https://github.com/NtQuery/Scylla). Пакеты могут быть написаны на основе перехватчиков API, отладчика CAPE или их комбинации. В настоящее время ведется работа над рядом других поведенческих и семейных пакетов и парсеров, так что следите за обновлениями.

Репозиторий с кодом мониторов DLL, лежащих в основе этих пакетов, находится отдельно: https://github.com/ctxis/capemon. Этот репозиторий организован в ветки для различных пакетов.

CAPE основан на spender-sandbox (https://github.com/spender-sandbox), который, в свою очередь, основан на Cuckoo Sandbox (https://github.com/cuckoosandbox), так что спасибо Брэду Спенглеру, Клаудио Гуарньери, Юрриану Бремеру и бесчисленным другим участникам Cuckoo, без которых эта работа была бы невозможна. Он также зависит от Yara (https://github.com/VirusTotal/yara) от VirusTotal. Спасибо Decalage (@decalage2) за oletools, Дидье Стивенсу и peepdf (@peepdf) за инструменты для PDF, MalwareCantFly за Vba2Graph и Мэтту Холли (@mrmolley) за binGraph. Большое спасибо также doomedraven (@D00m3dR4v3n), Шандору Немешу (@sandornemes), Кевину Россу и Enzo (@enzok) за их поддержку и вклад.

Пожалуйста, внесите свой вклад в этот проект, помогая создавать новые пакеты для новых семейств вредоносных программ, упаковщиков, техник или парсеров конфигурации. Альтернативно, свяжитесь с @CapeSandbox или Кевином О'Рейли для получения дополнительной информации о разработке CAPE.

Рекомендации по установке и скрипты для оптимальной производительности

  1. Для наилучшей совместимости настоятельно рекомендуем устанавливать на Ubuntu 18.04 LTS
  2. В качестве гипервизора рекомендуется KVM
  • sudo ./kvm-qemu.sh all <username>
  1. Для установки самого CAPE используйте cuckoo.sh со всеми оптимизациями
  • sudo ./cuckoo.sh all cape
  1. Перезагрузитесь и пользуйтесь

* Все скрипты содержат справку -h, но пожалуйста, проверьте скрипты, чтобы понять, что они делают.

Скачать инструмент