Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
capa — Инструмент статического и динамического анализа на основе правил, который выявляет возможности в файлах PE, ELF, .NET и shellcode, сопоставляя их с техниками MITRE ATT&CK для триажа вредоносного ПО. | Kitploit
Инструменты/GitHubGitHub/mandiant/capa
Управление индикаторами компрометации (IOC)Статический анализДинамический анализ (песочница)Криминалистика памятиФиды и агрегаторы угрозАнализ КодаОбратная инженерияМобильная криминалистикаАнализ вредоносных программАнализ Бинарных ФайловРазведка угроз
6.1k7148821 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Обратная Разработка с Помощью ИИ
Реагирование на Инциденты
Топ в Обратная Разработка с Помощью ИИ №13
Топ в Анализ Бинарных Файлов №7
Топ в Анализ Кода №7
Топ в Динамический анализ (песочница) №14
Топ в Реагирование на Инциденты №15
Топ в Управление индикаторами компрометации (IOC) №17
Топ в Анализ вредоносных программ №3
Топ в Криминалистика памяти №11
Топ в Мобильная криминалистика №20
Топ в Обратная инженерия №20
Топ в Статический анализ №2
Топ в Фиды и агрегаторы угроз №15
Топ в Разведка угроз №12
GitHubmandiant/capa

capa

Инструмент статического и динамического анализа на основе правил, который выявляет возможности в файлах PE, ELF, .NET и shellcode, сопоставляя их с техниками MITRE ATT&CK для триажа вредоносного ПО.

РепозиторийСайт
Поделиться

Веб-сайт | Скачать | Веб-интерфейс

PyPI - Python Version Last release Number of rules CI status Downloads License


capa определяет возможности исполняемых файлов. Запустите его против PE, ELF, .NET-модуля, файла shellcode или отчёта песочницы, и он расскажет, что, по его мнению, может делать программа. Например, он может предположить, что файл является бэкдором, способен устанавливать службы или использует HTTP для связи.

Чтобы интерактивно просматривать результаты capa в браузере, используйте capa Explorer Web.

Если вы хотите просматривать или писать правила capa, переходите в репозиторий capa-rules. В противном случае читайте дальше.

Ниже вы найдёте список наших записей в блоге capa с дополнительными подробностями.

пример вывода capa```

$ capa.exe suspicious.exe

+--------------------+------------------------------------------------------------------------+ | ATT&CK Tactic | ATT&CK Technique | |--------------------+------------------------------------------------------------------------| | DEFENSE EVASION | Obfuscated Files or Information [T1027] | | DISCOVERY | Query Registry [T1012] | | | System Information Discovery [T1082] | | EXECUTION | Command and Scripting Interpreter::Windows Command Shell [T1059.003] | | | Shared Modules [T1129] | | EXFILTRATION | Exfiltration Over C2 Channel [T1041] | | PERSISTENCE | Create or Modify System Process::Windows Service [T1543.003] | +--------------------+------------------------------------------------------------------------+

+-------------------------------------------+-------------------------------------------------+ | CAPABILITY | NAMESPACE | |-------------------------------------------+-------------------------------------------------| | read and send data from client to server | c2/file-transfer | | execute shell command and capture output | c2/shell | | receive data (2 matches) | communication | | send data (6 matches) | communication | | connect to HTTP server (3 matches) | communication/http/client | | send HTTP request (3 matches) | communication/http/client | | create pipe | communication/named-pipe/create | | get socket status (2 matches) | communication/socket | | receive data on socket (2 matches) | communication/socket/receive | | send data on socket (3 matches) | communication/socket/send | | connect TCP socket | communication/socket/tcp | | encode data using Base64 | data-manipulation/encoding/base64 | | encode data using XOR (6 matches) | data-manipulation/encoding/xor | | run as a service | executable/pe | | get common file path (3 matches) | host-interaction/file-system | | read file | host-interaction/file-system/read | | write file (2 matches) | host-interaction/file-system/write | | print debug messages (2 matches) | host-interaction/log/debug/write-event | | resolve DNS | host-interaction/network/dns/resolve | | get hostname | host-interaction/os/hostname | | create process | host-interaction/process/create | | create registry key | host-interaction/registry/create | | create service | host-interaction/service/create | | create thread | host-interaction/thread/create | | persist via Windows service | persistence/service | +-------------------------------------------+-------------------------------------------------+

# загрузка и использование

Загружайте стабильные версии автономных бинарных файлов capa [здесь](https://github.com/mandiant/capa/releases). Вы можете запускать автономные бинарные файлы без установки. capa — это инструмент командной строки, который следует запускать из терминала.

Чтобы использовать capa как библиотеку или интегрировать с другим инструментом, смотрите [doc/installation.md](https://github.com/mandiant/capa/blob/master/doc/installation.md) для дальнейших инструкций по установке.

**Документация:** [Использование и советы](https://github.com/mandiant/capa/blob/master/doc/usage.md) · [Установка](https://github.com/mandiant/capa/blob/master/doc/installation.md) · [Ограничения](https://github.com/mandiant/capa/blob/master/doc/limitations.md) · [ЧаВО](https://github.com/mandiant/capa/blob/master/doc/faq.md)

# capa Explorer Web
[capa Explorer Web](https://mandiant.github.io/capa/explorer/) позволяет вам интерактивно изучать результаты capa в вашем веб-браузере. Помимо онлайн-версии, вы можете загрузить автономный HTML-файл для локального использования без подключения к интернету.

![capa Explorer Web screenshot](https://raw.githubusercontent.com/mandiant/capa/master/doc/img/capa_web_explorer.png)

Более подробная информация о веб-интерфейсе доступна в [README capa Explorer Web](https://github.com/mandiant/capa/blob/master/web/explorer/README.md).

# пример

В приведённом выше примере вывода мы запускаем capa против неизвестного бинарного файла (`suspicious.exe`), и инструмент сообщает, что программа может отправлять HTTP-запросы, декодировать данные с помощью XOR и Base64, устанавливать службы и порождать новые процессы. В совокупности это наводит на мысль, что `suspicious.exe` может быть постоянным бэкдором. Поэтому следующим шагом анализа может быть запуск `suspicious.exe` в изолированной среде и попытка восстановить сервер управления и контроля.

## подробные результаты

При передаче флага `-vv` (для очень подробного вывода) capa сообщает точное место, где были найдены доказательства этих возможностей. Это полезно как минимум по двум причинам:
Скачать инструмент