独立的 Windows 虚拟机恶意软件沙箱,运行 capemon,带有 GUI 分类查看器、YARA 签名、IOC 提取、网络分析,以及 VirusTotal/MalwareBazaar 样本下载功能。
用于在独立虚拟机中运行 capemon 的 Python GUI。提供 CAPE(配置与载荷提取)处理及结果的子集。
快速开始
或者,创建 CAPEsolo.exe 的快捷方式, 该文件位于与 python.exe 文件相同位置的 Scripts 子目录中。
分析结果位于 C:\Users\Public\CAPEsolo\analysis。
pip install --upgrade CAPEsolo 后仍然保留,而该命令会覆盖打包副本。每次分析后还原虚拟机。
查看 JSON 报告(独立)
tools/report_viewer.py 是一个自包含的 CAPEsolo report.json 分诊查看器,
可在任何仅装有 Python 的主机上运行——无需安装 CAPEsolo,也没有 pip 依赖(标准库 tkinter)。
python tools/report_viewer.py [path\to\report.json]%USERPROFILE%\Desktop\report.json(CAPEsolo 写入的位置);
使用“文件 > 打开”选择其他文件。python3-tk。从不稳定虚拟机中保留结果
Desktop\capesolo_analysis_<timestamp>.zip。C:\Users\Public\CAPEsolo\restore.zip,
然后启动 CAPEsolo。启动时它会将 zip 解压到分析目录(仅当该
目录尚无分析时),并将其重命名为 restore.zip.done,因此只会恢复一次。按哈希下载样本
cfg.ini 中(或通过 Settings 按钮)启用:在 [download] 下设置 enabled = true。
directory 设置样本保存位置(默认为用户桌面)。tools/encrypt_api_key.py 生成加密 blob,并将其粘贴到 cfg.ini。tools/encrypt_api_key.py 随 CAPEsolo 源代码仓库的 tools/ 目录提供。请在
可信主机上运行(不是分析虚拟机);它只需要 pip install cryptography。
python tools/encrypt_api_key.pyapi_key_enc 粘贴到 的 和/或 下,或MCP 服务器
CAPEsolo-mcp 通过 stdio 启动它,或通过 HTTP 提供服务以便从主机访问。cfg.ini 配置、完整工具列表和示例,请参阅 mcp_server.md。交互式调试器
无头单次运行 CLI
CAPEsolo --headless-analyze "C:\path\sample.exe"--package <name>--options "key=value,key2=value2"--timeout <seconds>--enforce-timeout--headless-json--headless-html-reportcfg.ini[virustotal][malwarebazaar]CAPESOLO_VT_APIKEY_ENC / CAPESOLO_MB_APIKEY_ENC 环境变量
(环境变量会覆盖 cfg.ini)。