capa (Mandiant)
capa <sample>
Identifica las capacidades de un binario con capa de Mandiant: qué hace la muestra (descargar, inyectar, persistir) sin ejecutarla.
Ejecútalo cuando la muestra no matchee reglas YARA y necesites saber qué hace: capa analiza el binario estáticamente (flujo de control, strings, imports) y reporta las capacidades — 'download files', 'inject a PE into a process', 'persist via Run key' — con la técnica ATT&CK asociada. Es el análisis estático moderno de Mandiant: la pregunta '¿qué hace esto?' respondida en segundos sin sandbox. En el IR, capa es el paso posterior al YARA sin match: la muestra nueva se clasifica por capacidades y las capacidades se mapean a la cadena del ataque.
No lo uses como veredicto: capa identifica capacidades, no intención ni atribución — un binario con capacidades de descarga puede ser un instalador legítimo; el contexto (de dónde salió) decide. El análisis estático tiene límites: el código ofuscado o empaquetado reduce lo que capa ve (las capacidades se detectan mejor tras el desempaquetado). Y ojo: capa necesita el binario en disco — las muestras solo en memoria requieren la extracción previa (del volcado). Para el comportamiento real, el sandbox complementa: capa dice qué puede hacer, el sandbox qué hizo.