整體長得像是這樣:
CAPEv2 Host ( Ubuntu 24.04 LTS )
│
┌───────────────┼────────────────┐
│ │ │
CAPE KVM/QEMU Rooter
│ │ │
│ ┌──────┴──────┐ │
│ │ Windows VM │ │
│ │ │ │
│ │ CAPE Agent │ │
│ └──────┬──────┘ │
│ │ │
└───────────────┼────────────────┘
│
│
▼
API / Hook / PCAP
Memory / YARA / IOC
│
▼
Web UI / API
CAPE 的核心能力包括 API hooking、檔案異動、PCAP、行為簽章、螢幕截圖、記憶體 dump、unpacking、YARA 分類與 configuration/payload extraction。([GitHub][1])
整體安裝我區分四個結構
初始設定
kvm-qemu
CAPEv2.git
Windows VM
目前官方文件沒有給一個明確的最低 CPU / RAM / SSD 數字。官方比較強調:
cuckoo.conf 預設 freespace 是 50 GB。([GitHub][1])因此網路上「8 GB RAM、4 Core、200 GB」之類的數字,多半是社群實作建議,不是 CAPEv2 官方硬性最低需求。
單台 Windows VM、低併發:
| 項目 | 最低可行 | 建議 |
|---|---|---|
| CPU | 4 核 | 8 核以上 |
| RAM | 16 GB | 32 GB |
| Host SSD | 150 GB | 300 GB+ |
| Guest VM RAM | 4–6 GB | 8 GB |
| Guest VM CPU | 2 vCPU | 4 vCPU |
| Guest 數量 | 1 | 2–4 |
| 網卡 | 2 NIC 較好 | 管理/分析流量分離 |
| CPU 虛擬化 | 必須 | VT-x/AMD-V + KVM |
這是部署建議,不是官方 minimum。
如果預計同時跑多個 Windows VM,真正的瓶頸通常會是 RAM、CPU 和儲存 I/O,而不是 CAPE 本身。
官方目前最強烈建議:
Ubuntu 24.04 LTS
而目前 kvm-qemu.sh 也明確標示它是針對 Ubuntu 24.04。([GitHub][1])
不要一開始就在你的 Ubuntu Docker Desktop 環境裡硬塞 CAPEv2。
原因是 CAPEv2 的核心是:
KVM
libvirt
QEMU
iptables / routing
VM snapshots
network isolation
這些都是 Host 虛擬化層的東西。
應該採取的架構:
實體伺服器
└── Ubuntu 24.04
├── CAPEv2
├── KVM/QEMU
└── Windows VM
Intel:
grep -E 'vmx' /proc/cpuinfo
AMD:
grep -E 'svm' /proc/cpuinfo
應該有輸出。
BIOS/UEFI 要啟用:
Intel VT-x
或
AMD-V
建立一台:
Ubuntu 24.04 LTS
然後先確認環境狀態:
hostnamectl
uname -a
lscpu
free -h
df -h
ip addr
ip route
再確認 KVM:
ls /dev/kvm
理想狀態:
/dev/kvm
存在。
這裡開始 安裝 Git / tmux官方特別提醒:
kvm-qemu.sh 和 cape2.sh 建議在 tmux 中執行,避免 SSH 斷線導致安裝中斷。
所以優先更新:
sudo apt update
sudo apt install -y git tmux
然後:
tmux new -s cape
之後整個 CAPE 安裝都在這個 session 裡做。
例如:
cd /opt
sudo git clone https://github.com/kevoreilly/CAPEv2.git
sudo chown -R $USER:$USER /opt/CAPEv2
cd /opt/CAPEv2
目前 CAPEv2 是 rolling development model,沒有傳統「每隔一段時間一個 release」的思維;官方要求你持續 pull 更新。
因此正式環境我反而建議:
先測試
↓
固定 Git commit
↓
驗證
↓
再升級
不要:
git pull
之後直接讓 production 跑。
進入:
cd /opt/CAPEv2/installer
先看說明:
./kvm-qemu.sh -h
官方安裝方式:
sudo chmod a+x kvm-qemu.sh
sudo ./kvm-qemu.sh all <username> 2>&1 | tee kvm-qemu.log
其中:
<username>
換成你的 Ubuntu 使用者。
例如:
sudo ./kvm-qemu.sh all john 2>&1 | tee kvm-qemu.log
kvm-qemu.sh 有一個非常重要的注意事項官方要求你先看:
kvm-qemu.sh
並處理裡面的:
<WOOT>
sudo sed -i 's/<WOOT>/Custom/g' kvm-qemu.sh
sudo chmod a+x *.sh
這些是與硬體識別 / 虛擬化偵測相關的設定。
官方說明:
實驗室環境可以使用隨機 4 個字元;如果是要降低惡意程式對 VM 的辨識,則建議使用真實硬體資訊。
所以:
Lab
→ 隨機值即可
更高階 malware analysis
→ 需要另外研究 VM fingerprint / anti-VM
第一次部署先不要把這件事情複雜化。
如果你想方便建立 Windows VM:
sudo ./kvm-qemu.sh virtmanager <username> | tee kvm-qemu-virt-manager.log
例如:
sudo ./kvm-qemu.sh virtmanager john | tee kvm-qemu-virt-manager.log
完成後:
sudo reboot
完成 KVM 安裝後 reboot。