capa (Mandiant)
capa <sample>
Identifica as capacidades de um binário com a camada da Mandiant: o que a amostra faz (baixar, injetar, persistir) sem executá-la.
Execute quando a amostra não corresponder às regras YARA e você precisar saber o que ela faz: o capa analisa o binário estaticamente (fluxo de controle, strings, imports) e reporta as capacidades — 'download files', 'inject a PE into a process', 'persist via Run key' — com a técnica ATT&CK associada. É a análise estática moderna da Mandiant: a pergunta 'o que isso faz?' respondida em segundos sem sandbox. No IR, o capa é o passo após o YARA sem match: a nova amostra é classificada por capacidades e as capacidades são mapeadas para a cadeia do ataque.
Não use como veredito: o capa identifica capacidades, não intenção ou atribuição — um binário com capacidades de download pode ser um instalador legítimo; o contexto (de onde veio) decide. A análise estática tem limites: código ofuscado ou empacotado reduz o que o capa vê (as capacidades são melhor detectadas após o unpacking). E atenção: o capa precisa do binário em disco — amostras somente em memória exigem extração prévia (do dump). Para o comportamento real, o sandbox complementa: o capa diz o que pode fazer, o sandbox o que fez.