Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CAPEv2 — Конфигурация вредоносного ПО и извлечение полезной нагрузки | Kitploit
Инструменты/GitHubGitHub/kevoreilly/capev2
Динамический анализ (песочница)Криминалистика памятиАнализ уязвимостейСетевая криминалистикаОбратная инженерияОтладчикиФорензикаАнализ вредоносных программОбучение и ОбразованиеТоп в Анализ вредоносных программ №20
3.4k5976012 ч 30 мин назадПроверено Kitploit
GitHubkevoreilly/capev2

CAPEv2

Конфигурация вредоносного ПО и извлечение полезной нагрузки

РепозиторийСайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CAPE: Извлечение конфигураций и полезных нагрузок вредоносного ПО - Документация

CAPE — это песочница для анализа вредоносного ПО.

Песочница используется для выполнения вредоносных файлов в изолированной среде с одновременной инструментацией их динамического поведения и сбором криминалистических артефактов.

CAPE был создан на основе Cuckoo v1, который обладает следующими ключевыми возможностями на платформе Windows:

  • Инструментация поведения на основе перехвата API
  • Захват файлов, созданных, изменённых и удалённых во время выполнения
  • Захват сетевого трафика в формате PCAP
  • Классификация вредоносного ПО на основе поведенческих и сетевых сигнатур
  • Снимки экрана рабочего стола, сделанные во время выполнения вредоносного ПО
  • Полные дампы памяти целевой системы

CAPE дополняет традиционный вывод песочницы Cuckoo несколькими ключевыми возможностями:

  • Автоматическая динамическая распаковка вредоносного ПО
  • Классификация вредоносного ПО на основе YARA-сигнатур распакованных полезных нагрузок
  • Статическое и динамическое извлечение конфигураций вредоносного ПО
  • Автоматический отладчик, программируемый через YARA-сигнатуры, позволяющий:
    • Создавать пользовательские распаковщики/извлекатели конфигураций
    • Реализовывать динамические контрмеры против песочниц
    • Получать трассировки инструкций
  • Интерактивный рабочий стол

Существует бесплатный демонстрационный экземпляр онлайн, доступный для всех:

https://capesandbox.com - Для активации учётной записи обращайтесь к https://twitter.com/capesandbox

Немного истории

Cuckoo Sandbox начался как проект Google Summer of Code в 2010 году в рамках The Honeynet Project. Изначально он был спроектирован и разработан Клаудио Гуарньери, первая бета-версия была опубликована в 2011 году. В январе 2014 года был выпущен Cuckoo v1.0.

2015 год стал переломным, с значительным форком в истории Cuckoo. Разработка оригинального монитора и метода перехвата API была остановлена в основном проекте Cuckoo. Он был заменён альтернативным монитором, использующим формат сигнатур на основе restructuredText, компилируемый через инструментарий Linux, созданный Юррианом Бремером.

Примерно в то же время был создан форк под названием Cuckoo-modified Брэдом 'Spender' Спенглером, продолжившим разработку оригинального монитора со значительными улучшениями, включая поддержку 64-бит и, что важно, внедрение компилятора Microsoft Visual Studio.

В том же году в Context Information Security Кевином О'Райли была начата разработка инструмента динамического извлечения конфигураций и полезных нагрузок из командной строки под названием CAPE. Название было образовано как аббревиатура от 'Config And Payload Extraction' (Извлечение конфигураций и полезных нагрузок), и первоначальное исследование было сосредоточено на использовании API-хуков, предоставляемых библиотекой Microsoft Detours, для захвата распакованных полезных нагрузок и конфигураций вредоносного ПО. Однако стало очевидно, что одних только API-хуков недостаточно по мощности и точности для распаковки полезных нагрузок или конфигураций из произвольного вредоносного ПО.

По этой причине началось исследование новой концепции отладчика, позволяющей точно контролировать и инструментировать вредоносное ПО, избегая при этом использования отладочных интерфейсов Microsoft, чтобы быть максимально скрытным. Этот отладчик был интегрирован в proof-of-concept инструмент командной строки на основе Detours, объединившись с API-хуками и обеспечив очень мощные возможности.

Когда первоначальная работа показала, что можно заменить Microsoft Detours на движок перехвата API из Cuckoo-modified, родилась идея CAPE Sandbox. С добавлением отладчика, автоматической распаковки, классификации на основе YARA и интегрированного извлечения конфигураций, в сентябре 2016 года на 44con CAPE Sandbox был впервые публично выпущен: CAPE версия 1.

Летом 2018 года проект, к счастью, увидел начало огромного вклада от Андрея 'doomedraven' Бруховецкого, давнего участника Cuckoo. В 2019 году он начал колоссальную задачу портирования CAPE на Python 3, и в октябре того же года был выпущен CAPEv2.

CAPE непрерывно развивался и улучшался, чтобы идти в ногу с достижениями как в области вредоносного ПО, так и в возможностях операционных систем. В 2021 году была добавлена возможность программировать отладчик CAPE во время детонации через динамические YARA-сканирования, что позволило создавать динамические обходы для анти-песочных техник. Windows 10 стала операционной системой по умолчанию, а другие значительные дополнения включают интерактивный рабочий стол, захват полезных нагрузок AMSI (Anti-Malware Scan Interface), 'syscall hooking' на основе Microsoft Nirvana и отладчик-ориентированные контрмеры для прямых/косвенных системных вызовов.

В 2024 году enzok создал CAPEsolo, интерактивную версию CAPE с рабочим столом Windows, использующую wxPython для графического интерфейса, а также внедрившую совместимость с 64-битным Python в гостевой системе. В 2026 году была добавлена поддержка всех версий Windows 10 и Windows 11 23H2.

Классификация

image

Вредоносное ПО может быть классифицировано в CAPE через три механизма:

  • YARA-сканирование распакованных полезных нагрузок
  • Suricata-сканирование сетевых захватов
  • Поведенческие сигнатуры, сканирующие вывод API-хуков

Извлечение конфигураций

image

Разбор может выполняться с использованием собственного фреймворка CAPE, либо поддерживаются следующие фреймворки: RATDecoders, DC3-MWCP, MalDuck, или MaCo

CAPE-parsers

Основные и общественные парсеры конфигураций CAPE поддерживаются в отдельном репозитории CAPE-parsers и устанавливаются как зависимость CAPE-parsers. Отправляйте дополнения и исправления к этим парсерам туда; его README описывает ожидаемые поля конфигурации.

Особое замечание о фреймворках разбора конфигураций:

  • Из-за природы вредоносного ПО, поскольку оно постоянно меняется при выпуске любой новой версии, что-то может сломаться!
  • Мы рекомендуем использовать фреймворк CAPE, который представляет собой просто чистый Python с точкой входа def extract_config(data):, которая будет вызываться из cape_utils.py, и 0 сложностей.
    • В качестве бонуса вы можете повторно использовать свои извлекатели в других проектах.

Автоматическая распаковка

image

CAPE использует множество техник или поведений вредоносного ПО для захвата распакованных полезных нагрузок:

  • Инъекция в процесс
    • Инъекция шелл-кода
    • Инъекция DLL
    • Process Hollowing
    • Process Doppelganging
  • Извлечение или декомпрессия исполняемых модулей или шелл-кода в памяти

Эти поведения приводят к захвату полезных нагрузок, которые внедряются, извлекаются или распаковываются для дальнейшего анализа. Кроме того, CAPE автоматически создаёт дамп процесса для каждого процесса или, в случае DLL, образ модуля DLL в памяти. Это полезно для образцов, упакованных простыми упаковщиками, где часто дамп образа модуля полностью распакован.

Скачать инструмент