Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/capesandbox/capesolo
防御工具危害指标 (IOC) 管理动态分析 (沙盒)网络取证逆向工程取证分析信息收集恶意软件分析实用工具与框架威胁情报
GitHubcapesandbox/capesolo

CAPEsolo

28351天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

独立的 Windows 虚拟机恶意软件沙箱,运行 capemon,带有 GUI 分类查看器、YARA 签名、IOC 提取、网络分析,以及 VirusTotal/MalwareBazaar 样本下载功能。

查看仓库

用于在独立虚拟机中运行 capemon 的 Python GUI。提供 CAPE(配置与载荷提取)处理及结果的子集。

  • 创建一个适合运行恶意软件的 Windows 10 虚拟机。
    • 使用 CAPEv2 客户机指南获取配置详情。
    • https://capev2.readthedocs.io/en/latest/installation/guest/index.html
  • 在虚拟机中安装 Python,已在 64 位 Python 3.11、3.12 和 3.12 版本上测试。将 Python 添加到路径。
  • 下载并安装两个 Microsoft Visual C++ Redistributables:
    • https://aka.ms/vs/17/release/vc_redist.x86.exe
    • https://aka.ms/vs/17/release/vc_redist.x64.exe
  • 安装 CAPEsolo。
    • pip install CAPEsolo
  • 为虚拟机创建快照。

快速开始

  • 打开管理员命令窗口。
  • 输入 capesolo 运行。

或者,创建 CAPEsolo.exe 的快捷方式, 该文件位于与 python.exe 文件相同位置的 Scripts 子目录中。

  • 在“高级”下,勾选“以管理员身份运行”
  • CAPEsolo 安装文件夹的 site-packages 下提供了一个图标文件。

分析结果位于 C:\Users\Public\CAPEsolo\analysis。

  • 可在 C:\Users\Public\CAPEsolo\cfg.ini 中配置
  • 此处的设置会覆盖 python-path\site-packages\CAPEsolo\cfg.ini 中的打包默认值, 并且在 pip install --upgrade CAPEsolo 后仍然保留,而该命令会覆盖打包副本。
  • 只需包含你想更改的键;其余键回退到打包默认值。

每次分析后还原虚拟机。

查看 JSON 报告(独立)

  • tools/report_viewer.py 是一个自包含的 CAPEsolo report.json 分诊查看器, 可在任何仅装有 Python 的主机上运行——无需安装 CAPEsolo,也没有 pip 依赖(标准库 tkinter)。
    • python tools/report_viewer.py [path\to\report.json]
    • 不带参数时,它会打开 %USERPROFILE%\Desktop\report.json(CAPEsolo 写入的位置); 使用“文件 > 打开”选择其他文件。
    • 分诊选项卡:概览(判定卡片——文件哈希、检测、主要签名、配置、计数)、 签名(按严重性排序、着色,并附每进程证据)、进程(进程树 及每进程元数据)、网络(DNS/HTTP/Hosts/Domains/Flows)、载荷(含 yara 命中 和字符串)以及 IOC(聚合,含复制 / 导出 CSV / 导出文本)。
    • 搜索框(顶部栏)可在签名、网络、载荷、配置、IOC 和 字符串中查找值,并跳转到所属选项卡。
    • “原始 JSON”选项卡保留完整树,用于分诊选项卡未展示的任何内容。
    • 可处理大型报告:读取文件时显示进度条,原始树延迟加载 (展开时加载子项),详情窗格有大小限制,因此在 数百 MB/GB 的报告上仍保持响应。(GB 级报告解析仍需数 GB 内存——这是 Python JSON 的固有限制。)
    • 需要 tkinter——Windows/macOS 标准 Python 已捆绑;在 Linux 上安装 python3-tk。

从不稳定虚拟机中保留结果

  • 如果样本在引爆后使虚拟机无法使用,请点击开始面板上的 Zip Results,将 整个分析目录归档到 Desktop\capesolo_analysis_<timestamp>.zip。
  • 要恢复到干净/已还原的虚拟机中,请将该 zip 复制到 C:\Users\Public\CAPEsolo\restore.zip, 然后启动 CAPEsolo。启动时它会将 zip 解压到分析目录(仅当该 目录尚无分析时),并将其重命名为 restore.zip.done,因此只会恢复一次。
  • 随后结果选项卡会读取恢复的产物,无需重新运行——逐个处理各选项卡(Behavior、 Yara、Configs、Signatures),或使用 JSON/HTML Report 按钮。

按哈希下载样本

  • 开始面板可从 VirusTotal 或 MalwareBazaar 按 MD5/SHA1/SHA256 获取样本, 并将其用作分析目标。来源会自动选择(优先 VirusTotal,其次 MalwareBazaar;MalwareBazaar 需要 SHA256),依据已配置的密钥。
  • 在 cfg.ini 中(或通过 Settings 按钮)启用:在 [download] 下设置 enabled = true。 directory 设置样本保存位置(默认为用户桌面)。
  • API 密钥——获取途径:
    • VirusTotal:文件下载需要 VirusTotal Enterprise / Intelligence API 密钥。免费的 社区密钥可查询报告,但无法下载文件。
    • MalwareBazaar:免费的 abuse.ch Auth-Key(在 auth.abuse.ch 创建账户)。
  • API 密钥以加密形式存储,绝不以明文形式存放在虚拟机上。你在虚拟机之外 使用 tools/encrypt_api_key.py 生成加密 blob,并将其粘贴到 cfg.ini。
  • tools/encrypt_api_key.py 随 CAPEsolo 源代码仓库的 tools/ 目录提供。请在 可信主机上运行(不是分析虚拟机);它只需要 pip install cryptography。
    • python tools/encrypt_api_key.py
    • 它会(隐藏地)提示输入 API 密钥和密码,并打印一个加密 blob。
    • 使用相同的密码加密你使用的每个提供商,这样一次提示即可解锁两者。
  • 通过以下任一方式在客户机中安装该 blob:
    • 将其作为 api_key_enc 粘贴到 的 和/或 下,或

MCP 服务器

  • CAPEsolo 包含一个用于程序化分析工作流的 MCP 服务器入口点。
  • 使用 CAPEsolo-mcp 通过 stdio 启动它,或通过 HTTP 提供服务以便从主机访问。
  • 有关传输方式、cfg.ini 配置、完整工具列表和示例,请参阅 mcp_server.md。

交互式调试器

  • 有关 GUI 调试器,请参阅 interactive_debugger.md;有关 MCP 等效项,请参阅 mcp_server.md。

无头单次运行 CLI

  • CAPEsolo 支持非 MCP 的单次运行模式,复用与 MCP 服务器相同的后端作业运行器。
  • 运行一次分析并退出:
    • CAPEsolo --headless-analyze "C:\path\sample.exe"
  • 可选标志:
    • --package <name>
    • --options "key=value,key2=value2"
    • --timeout <seconds>
    • --enforce-timeout
    • --headless-json
    • --headless-html-report
下载工具
cfg.ini
[virustotal]
[malwarebazaar]
  • 设置 CAPESOLO_VT_APIKEY_ENC / CAPESOLO_MB_APIKEY_ENC 环境变量 (环境变量会覆盖 cfg.ini)。
  • 启用下载后,CAPEsolo 会在启动时提示一次密码,并仅在内存中解密 密钥;明文密钥绝不会写入虚拟机磁盘。输入密码,然后为虚拟机创建快照,使其在每次还原后都就绪。