Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/therealdreg/anticuckoo
التهرب من IDS/IPSتحليل البرمجيات الخبيثةتحليل الملفات الثنائية
GitHubtherealdreg/anticuckoo

anticuckoo

أداة لكشف وتعطيل Cuckoo Sandbox

عرض المستودعالموقع الإلكتروني
29959منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

anticuckoo

أداة لكشف وتعطيل صندوق الرمل Cuckoo. تم اختبارها في Cuckoo Sandbox الرسمي و إصدار Accuvant من Cuckoo.

يرجى التفكير في التبرع: https://github.com/sponsors/therealdreg

يمكن لـ Anticuckoo أيضًا اكتشاف صناديق رمل أخرى مثل FireEye (-c2):

ScreenShot

نقاش Reddit / netsec حول anticuckoo.

المميزات

  • الكشف:
    • كشف خطافات Cuckoo (جميع أنواع خطافات Cuckoo).
    • بيانات مشبوهة في الذاكرة الخاصة (بدون واجهات برمجة تطبيقات، مسح صفحة بصفحة).
  • التعطيل (التنفيذ مع الوسائط) (خارج صندوق الرمل، هذه الوسائط لا تعطل البرنامج):
    • -c1: تعديل تعليمة RET N لواجهة برمجة تطبيقات موصولة بقيمة أعلى. الاستدعاء التالي لواجهة برمجة التطبيقات يدفع المزيد من الوسائط إلى المكدس. إذا تم استدعاء واجهة برمجة التطبيقات الموصولة من HookHandler الخاص بـ Cuckoo، سيتعطل البرنامج لأنه يدفع فقط وسائط واجهة برمجة التطبيقات الحقيقية، ثم تعليمة RET N المعدلة تفسد مكدس HookHandler.
    • -c2: يقوم Cuckoomon بتشغيل سلاسل داخل العملية، عندما تكتشف الأداة سلاسل جديدة تتعطل!
    • -c3: التعطل عند اكتشاف نشاط معالج الخطاف في منطقة المكدس القديم.

طرق الإفراط يمكن أن تكون مفيدة. على سبيل المثال باستخدام طرق الإفراط تحصل على ميزتين في واحدة: كشف/تعطيل و"نوع من النوم" (يتجاوز Cuckoomon استدعاءات النوم الطويلة).

إثباتات التعطيل هي مجرد توضيح. يمكن للبرامج الضارة الحقيقية استخدام هذا الكود لكشف Cuckoo دون تعطيله، مثلاً فقط التحقق من الاستثناء، esp إلخ ثم جعل الكود عديم الفائدة.

قائمة المهام

كشف Cuckoo

أرسل Release/anticuckoo.exe للتحليل في صندوق الرمل Cuckoo. تحقق من لقطات الشاشة (مخرجات وحدة التحكم). يمكنك أيضًا التحقق من الملفات التي تم الوصول إليها في الملخص:

ScreenShot

الملفات التي تم الوصول إليها في الملخص (django web):

ScreenShot

تعطيل Cuckoo

حدد وسيطة التعطيل في خيارات الإرسال، مثل -c1 (عبر django web):

ScreenShot

وتحقق من لقطات الشاشة/الاتصال عبر RDP/اتصال whatson للتحقق من التعطيل. مثال -c1 عبر RDP:

Screenshot

المهام المتبقية

  • كشف عملية Python و agent.py - تم 70%
  • تحسين كشف الخطافات عن طريق التحقق من البايتات الصحيحة في الأماكن المعروفة (مثال: واجهات برمجة التطبيقات الأصلية لها دائمًا نفس التوقيعات إلخ).
  • كشف إدخال TLS الخاص بـ Cuckoo.

الأفكار الجديدة وطلبات السحب مرحب بها.

مراجع من

  • Evasive Malware Understanding Deceptive and Self-Defending Threats by Kyle Cucci https://nostarch.com/evasive-malware
  • Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel: https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
  • Brad Spengler (grsecurity) nice words: https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
  • Reddit / netsec discussion about anticuckoo: https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
  • Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák: https://arxiv.org/pdf/1705.02268.pdf
  • To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko: http://damonmccoy.com/papers/rat-sp17.pdf
  • Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso: https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
  • Defense in Depth: Detonation Technologies: http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
  • Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek: https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
  • New Dynamic Bypass Technique Working in Certain Environments Only: https://asec.ahnlab.com/en/16540/
تنزيل الأداة