
صندوق رمل مستضاف ذاتيًا لفرق الاختراق لاختبار الحمولات ضد أنظمة الكشف الحديثة قبل النشر. يتيح تكامل MCP لوكيل LLM قيادة التحليل من البداية إلى النهاية.

صندوق رمل لتحليل الحمولات مُستضاف ذاتياً لفرق الاختراق الأحمر. ارفع عينة، وشغّل التحليل الساكن / الديناميكي / تحليل EDR عليها، واحصل على درجة الاكتشاف وتفصيلاً للمؤشرات المُطلِقة للتنبيهات — وقرر ما إذا كانت الحمولة جاهزة للميدان قبل أن تغادر المختبر.
يمكن لـ LitterBox أيضاً إرسال الحمولات إلى جهاز Windows افتراضي منفصل مزوّد بأدوات EDR (Elastic Defend أو Fibratus) واسترجاع تنبيهات الكشف المرتبطة إلى صفحة النتائج.
صُمم في المقام الأول لفرق الاختراق الأحمر، لكنه مفيد بنفس القدر لفرق الدفاع الأزرق التي تشغّل الأدوات نفسها في سير عمل تحليل البرمجيات الخبيثة.
توجد وثائق المشغّل والمطوّر في ويكي LitterBox.
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox
python -m venv venv
.\venv\Scripts\Activate.ps1
pip install -r requirements.txt
python litterbox.py # add --debug for verbose logging
افتح http://127.0.0.1:1337. يتطلب Python 3.11+ وموجه أوامر بصلاحيات المسؤول.
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox/Docker
chmod +x setup.sh
./setup.sh
يقوم سكربت الإعداد بتجهيز حاوية Windows 10 مع KVM وتشغيل LitterBox داخلها. يستغرق البناء الأولي نحو ساعة واحدة.
http://localhost:8006localhost:3389 (بيانات الاعتماد في ملف docker compose)http://127.0.0.1:1337 بمجرد اكتمال الإعدادضع ملف YAML واحداً أو أكثر في Config/edr_profiles/ وستلتقطها صفحة الرفع عند الإقلاع. الأدلة الكاملة في الويكي: وكيل Whiskers → إعداد Elastic Defend أو إعداد Fibratus.
ملفات ثنائية مرفقة تحت Scanners/. تُسجَّل هنا الإصدارات وتواريخ آخر تحديث حتى يستطيع المشغّلون معرفة ما إذا كان الماسح محدثاً من نظرة واحدة.
تنسيق الإصدار: <release-version> أو <release-version> (release) عندما يكون الملف الثنائي مسحوباً من إصدار منبع (upstream release)؛ أو <release-version> (\`)أو``` فقط عندما يكون مبنياً من المصدر. تاريخ آخر تحديث هو تاريخ الالتزام / الإصدار في المنبع، وليس تاريخ البناء المحلي.
عند تحديث ماسح ضوئي: استبدل الملف الثنائي في دليله Scanners/<Name>/ وحدّث الصف أعلاه (الإصدار + التاريخ).
راجع CONTRIBUTING.md. اعمل في فروع الميزات (feature branches) على نسخك الشخصية (forks).
يعتمد LitterBox على أعمال هذه المشاريع ومؤلفيها:

| الموضوع | صفحة الويكي |
|---|
| كيف تترابط جميع المكونات | بنية التطبيق |
| تشغيل التحليل الساكن + كل أنظمة EDR المتاحة بالتوازي | خط أنابيب الكل في واحد |
| إرسال الحمولات إلى جهاز EDR افتراضي حقيقي | تكامل EDR → Elastic Defend / Fibratus |
| وكيل Whiskers (التثبيت، النقاط النهائية، البناء) | وكيل Whiskers |
| كل نقطة نهاية HTTP | مرجع HTTP API |
| CLI / مكتبة Python / MCP للنماذج اللغوية الكبيرة | GrumpyCats CLI · مكتبة GrumpyCats · LitterBoxMCP |
| ما الذي يغذّي درجة الاكتشاف | شرح درجة الاكتشاف |
| ضبط الماسحات / المسارات / المهلات الزمنية | مرجع الإعدادات |
| إضافة قواعد YARA / ماسحات مخصصة | إدارة قواعد YARA · ماسح جديد |
| الماسح الضوئي | الإصدار | آخر تحديث | المصدر |
|---|
| PE-Sieve | 0.4.1.2 (f1dc39d) | 2026-05-02 | hasherezade/pe-sieve |
| Hollows-Hunter | 0.4.1.2 (e271f7e) | 2026-04-18 | hasherezade/hollows_hunter |
| Moneta | 5b65395 | 2024-03-16 | forrest-orr/moneta |
| Patriot | — | 2024-12-29 | joe-desimone/patriot |
| Hunt-Sleeping-Beacons | 84dd3a9 | 2026-01-25 | thefLink/Hunt-Sleeping-Beacons |
| RedEdr | 3bd6b97 (EXE-only build) | 2026-05-03 | dobin/RedEdr |
YARA (engine yara64.exe) | — | 2024-12-29 | VirusTotal/yara |
Elastic YARA rules (Scanners/Yara/rules/elastic-yara/) | d131ea8 | 2026-04-30 | elastic/protections-artifacts |
YARA-Forge Extended (Scanners/Yara/rules/YARAForge/) | 0.9.1 (release 20260503) | 2026-05-03 | YARAHQ/yara-forge |
| CheckPlz | — | 2024-12-29 | BlackSnufkin/CheckPlz |
| Stringnalyzer | — | 2025-01-27 | BlackSnufkin/Rusty-Playground |
| HolyGrail | — | 2025-08-18 | BlackSnufkin/HolyGrail |
| الأداة | المؤلف |
|---|