iT邦幫忙

2026 iThome 鐵人賽

DAY 11
0

1. 先看整體架構

整體長得像是這樣:

                            CAPEv2 Host ( Ubuntu 24.04 LTS )
                                          │
                          ┌───────────────┼────────────────┐
                          │               │                │
                         CAPE           KVM/QEMU         Rooter
                          │               │                │
                          │        ┌──────┴──────┐         │
                          │        │ Windows VM  │         │
                          │        │             │         │
                          │        │ CAPE Agent  │         │
                          │        └──────┬──────┘         │
                          │               │                │
                          └───────────────┼────────────────┘
                                          │
                                          │
                                          ▼
                                API / Hook / PCAP
                                Memory / YARA / IOC
                                          │
                                          ▼
                                    Web UI / API

CAPE 的核心能力包括 API hooking、檔案異動、PCAP、行為簽章、螢幕截圖、記憶體 dump、unpacking、YARA 分類與 configuration/payload extraction。([GitHub][1])


整體安裝我區分四個結構

  1. 初始設定

    1. ubuntu 安裝注意
  2. kvm-qemu

  3. CAPEv2.git

  4. Windows VM

    1. 環境安裝
    2. CAPE Agent 設定

2. 最低需求:先說官方與實務的差異

官方「最低需求」

目前官方文件沒有給一個明確的最低 CPU / RAM / SSD 數字。官方比較強調:

  • Ubuntu 24.04 LTS Host
  • KVM/QEMU
  • Windows 10 或 Windows 11 23H2 Guest
  • CPU 必須能跑硬體虛擬化
  • VM 必須支援 Snapshot
  • Guest 要能與 Host 的 Result Server 通訊
  • 足夠磁碟空間;cuckoo.conf 預設 freespace 是 50 GB。([GitHub][1])

因此網路上「8 GB RAM、4 Core、200 GB」之類的數字,多半是社群實作建議,不是 CAPEv2 官方硬性最低需求。

「實驗室最低可行」

單台 Windows VM、低併發:

項目 最低可行 建議
CPU 4 核 8 核以上
RAM 16 GB 32 GB
Host SSD 150 GB 300 GB+
Guest VM RAM 4–6 GB 8 GB
Guest VM CPU 2 vCPU 4 vCPU
Guest 數量 1 2–4
網卡 2 NIC 較好 管理/分析流量分離
CPU 虛擬化 必須 VT-x/AMD-V + KVM

這是部署建議,不是官方 minimum。

如果預計同時跑多個 Windows VM,真正的瓶頸通常會是 RAM、CPU 和儲存 I/O,而不是 CAPE 本身。


3. 最重要的 Host OS:Ubuntu 24.04 LTS

官方目前最強烈建議:

Ubuntu 24.04 LTS

而目前 kvm-qemu.sh 也明確標示它是針對 Ubuntu 24.04。([GitHub][1])
不要一開始就在你的 Ubuntu Docker Desktop 環境裡硬塞 CAPEv2。
原因是 CAPEv2 的核心是:

KVM
libvirt
QEMU
iptables / routing
VM snapshots
network isolation

這些都是 Host 虛擬化層的東西。

應該採取的架構:

實體伺服器
└── Ubuntu 24.04
      ├── CAPEv2
      ├── KVM/QEMU
      └── Windows VM

4. CPU 虛擬化確認

Intel:

grep -E 'vmx' /proc/cpuinfo

AMD:

grep -E 'svm' /proc/cpuinfo

應該有輸出。

BIOS/UEFI 要啟用:

Intel VT-x
或
AMD-V

5. 安裝前一定要做的事情

建立一台:

Ubuntu 24.04 LTS

然後先確認環境狀態:

hostnamectl
uname -a
lscpu
free -h
df -h
ip addr
ip route

再確認 KVM:

ls /dev/kvm

理想狀態:

/dev/kvm

存在。


6. 好的 這裡開始 安裝 Git / tmux

官方特別提醒:

kvm-qemu.sh 和 cape2.sh 建議在 tmux 中執行,避免 SSH 斷線導致安裝中斷。

所以優先更新:

sudo apt update
sudo apt install -y git tmux

然後:

tmux new -s cape

之後整個 CAPE 安裝都在這個 session 裡做。


7. 下載 CAPEv2

例如:

cd /opt
sudo git clone https://github.com/kevoreilly/CAPEv2.git
sudo chown -R $USER:$USER /opt/CAPEv2
cd /opt/CAPEv2

目前 CAPEv2 是 rolling development model,沒有傳統「每隔一段時間一個 release」的思維;官方要求你持續 pull 更新。

因此正式環境我反而建議:

先測試
   ↓
固定 Git commit
   ↓
驗證
   ↓
再升級

不要:

git pull

之後直接讓 production 跑。


8. 第一個大步驟:安裝 KVM/QEMU

進入:

cd /opt/CAPEv2/installer

先看說明:

./kvm-qemu.sh -h

官方安裝方式:

sudo chmod a+x kvm-qemu.sh
sudo ./kvm-qemu.sh all <username> 2>&1 | tee kvm-qemu.log

其中:

<username>

換成你的 Ubuntu 使用者。

例如:

sudo ./kvm-qemu.sh all john 2>&1 | tee kvm-qemu.log

9. kvm-qemu.sh 有一個非常重要的注意事項

官方要求你先看:

kvm-qemu.sh

並處理裡面的:

<WOOT>
sudo sed -i 's/<WOOT>/Custom/g' kvm-qemu.sh
sudo chmod a+x *.sh

這些是與硬體識別 / 虛擬化偵測相關的設定。

官方說明:

實驗室環境可以使用隨機 4 個字元;如果是要降低惡意程式對 VM 的辨識,則建議使用真實硬體資訊。

所以:

Lab
→ 隨機值即可

更高階 malware analysis
→ 需要另外研究 VM fingerprint / anti-VM

第一次部署先不要把這件事情複雜化。


10. 安裝 virt-manager

如果你想方便建立 Windows VM:

sudo ./kvm-qemu.sh virtmanager <username> | tee kvm-qemu-virt-manager.log

例如:

sudo ./kvm-qemu.sh virtmanager john | tee kvm-qemu-virt-manager.log

完成後:

sudo reboot

完成 KVM 安裝後 reboot。


上一篇
[Day 10]什麼是 CAPEv2
系列文
從情資收集到資安鑑識:30 天建構自動化威脅情資與鑑識平台 共 11 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言