
نص برمجي للتثبيت التلقائي لـ Cuckoo Sandbox
Cuckoo Sandbox <http://www.cuckoosandbox.org/>_. نص التثبيت التلقائي
Cuckoo Sandbox هو نظام تحليل للبرامج الضارة.
يعني أنه يمكنك إلقاء أي ملف مشبوه عليه والحصول على تقرير يحتوي على تفاصيل حول سلوك الملف داخل بيئة معزولة.
أنشأنا هذا في Buguroo Offensive Security <http://www.buguroo.com>_ في البداية لجعل عملية تثبيت Cuckoo المؤلمة أسرع وأسهل وبدون ألم.
معظم هذا النص لا يعتمد على التوزيعة (بالطبع يجب تشغيله على GNU/Linux)، لكن تثبيت الحزم، في الوقت الحالي، يدعم فقط مشتقات دبيان.
أيضًا، نظرًا لأننا نستخدم إصدار VirtualBox الخاص (في معظم الأحيان لا يفي إصدار OSE باحتياجاتنا)، فإن هذا النص يتطلب أن يكون لديك مستودع دبيان في Virtualbox Downloads <http://downloads.virtualbox.org>_ لتوزيعتك. إجبار التوزيعة في ملف الإعدادات يجب أن يجعله يعمل في التوزيعات غير المدعومة.
David Reguera García - Dreg <http://github.com/David-Reguera-Garcia-Dreg>_ - [email protected] <mailto:[email protected]>_ - @fr33project <https://twitter.com/fr33project>_
David Francos Cuartero - XayOn <http://github.com/Xayon>_ - [email protected] <mailto:[email protected]>_ - @davidfrancos <https://twitter.com/davidfrancos>_
.. image:: /../screenshots/cuckooautoinstall.png?raw=true
إذا كنت تثق بنا، وإعدادات شبكتك والكثير من المتغيرات الأخرى كافية (وهو أمر غير موصى به تمامًا) وكنت كسولًا جدًا، يمكنك التنفيذ كمستخدم عادي إذا كان لديك sudo مهيأ:
::
wget -O - https://raw.githubusercontent.com/buguroo/cuckooautoinstall/master/cuckooautoinstall.bash | bash
يقبل النص ملف إعدادات على شكل نص bash بسيط مع خيارات مثل:
::
SUDO="sudo"
TMPDIR=$(mktemp -d)
RELEASE=$(lsb_release -cs)
CUCKOO_USER="cuckoo"
CUSTOM_PKGS=""
ORIG_DIR=$( cd "$( dirname "${BASH_SOURCE[0]}" )" && pwd )
VOLATILITY_URL="http://downloads.volatilityfoundation.org/releases/2.4/volatility-2.4.tar.gz"
VIRTUALBOX_REP="deb http://download.virtualbox.org/virtualbox/debian $RELEASE contrib"
CUCKOO_REPO='https://github.com/cuckoobox/cuckoo'
YARA_REPO="https://github.com/plusvic/yara"
JANSSON_REPO="https://github.com/akheron/jansson"
LOG=$(mktemp)
UPGRADE=false
يمكنك تجاوز أي من هذه المتغيرات في ملف الإعدادات.
يقبل معاملات
::
┌─────────────────────────────────────────────────────────┐
│ CuckooAutoInstall 0.2 │
│ David Reguera García - Dreg <[email protected]> │
│ David Francos Cuartero - XayOn <[email protected]> │
│ Buguroo Offensive Security - 2015 │
└─────────────────────────────────────────────────────────┘
الاستخدام: cuckooautoinstall.bash [--verbose|-v] [--help|-h] [--upgrade|-u]
--verbose طباعة المخرجات إلى stdout بدلاً من ملف سجل مؤقت
--help قائمة المساعدة هذه
--upgrade استخدام إصدارات أحدث من volatility وyara وjansson (تثبيت من المصدر)
معظم الإعدادات، يُوصى دائمًا باستخدام --upgrade.
::
passwd cuckoo
http://docs.cuckoosandbox.org/en/latest/installation/guest/ أو استيراد آلات افتراضية::
VBoxManage import virtual_machine.ova
::
vboxmanage modifyvm “virtual_machine" --hostonlyadapter1 vboxnet0
تكوين cuckoo (http://docs.cuckoosandbox.org/en/latest/installation/host/configuration/)
تشغيل cuckoo
::
cd ~cuckoo/cuckoo python cuckoo.py
.. image:: /../screenshots/github%20cuckoo%20working.png?raw=true
::
cd ~cuckoo/cuckoo/web python manage.py runserver 0.0.0.0:6969
.. image:: /../screenshots/github%20django.png?raw=true
::
sudo iptables -A FORWARD -o eth0 -i vboxnet0 -s 192.168.56.0/24 -m conntrack --ctstate NEW -j ACCEPT
sudo iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
sudo iptables -A POSTROUTING -t nat -j MASQUERADE
sudo sysctl -w net.ipv4.ip_forward=1
تمكين تشغيل tcpdump من مستخدم غير جذر
::
sudo apt-get -y install libcap2-bin
sudo setcap cap_net_raw,cap_net_admin=eip /usr/sbin/tcpdump
إصلاح خطأ "TEMPLATE_DIRS setting must be a tuple" عند تشغيل python manage.py من إصدار DJANGO >= 1.6. الاستبدال في web/web/settings.py
::
TEMPLATE_DIRS = (
"templates"
)
يصبح
::
TEMPLATE_DIRS = (
("templates"),
)
لهذا، نوصي باستخدام supervisor.
تثبيت supervisor
::
sudo apt-get install supervisor
تحرير /etc/supervisor/conf.d/cuckoo.conf، مثل
::
[program:cuckoo]
command=python cuckoo.py
directory=/home/cuckoo
User=cuckoo
[program:cuckoo-api]
command=python api.py
directory=/home/cuckoo/utils
user=cuckoo
إعادة تحميل supervisor
::
sudo supervisorctl reload
كما لاحظت على الأرجح، قواعد iptables لا تبقى بعد إعادة التشغيل. إذا كنت تريد جعلها دائمة، نوصي باستخدام iptables-save & iptables-restore
::
iptables-save > your_custom_iptables_rules
iptables-restore < your_custom_iptables_rules
قد ترغب في قراءة:
Remote <./doc/Remote.rst>_ - تمكين الإدارة عن بعد لـ VMS و VBoxOVA <./doc/OVA.rst>_ - العمل مع صور OVAAntivm <./doc/Antivm.rst>_ كيفية التعامل مع البرامج الضارة التي تستخدم تقنيات كشف الآلة الافتراضيةVMcloak <./doc/Vmcloak.rst>_ VMCloak - إدارة الآلات الافتراضية لنظام Windows في Cuckooهذا المشروع مرخص بموجب GPL3+ كما ترى في ملف "LICENSE". جميع طلبات السحب مرحب بها، مع مراعاة أن:
من المحتمل أن نرد على طلبات السحب في فترة تتراوح بين 7-14 يومًا، يرجى التحلي بالصبر.