anticuckoo
أداة لكشف وتعطيل صندوق الرمل Cuckoo. تم اختبارها في Cuckoo Sandbox الرسمي و إصدار Accuvant من Cuckoo.
يرجى التفكير في التبرع: https://github.com/sponsors/therealdreg
يمكن لـ Anticuckoo أيضًا اكتشاف صناديق رمل أخرى مثل FireEye (-c2):

نقاش Reddit / netsec حول anticuckoo.
المميزات
- الكشف:
- كشف خطافات Cuckoo (جميع أنواع خطافات Cuckoo).
- بيانات مشبوهة في الذاكرة الخاصة (بدون واجهات برمجة تطبيقات، مسح صفحة بصفحة).
- التعطيل (التنفيذ مع الوسائط) (خارج صندوق الرمل، هذه الوسائط لا تعطل البرنامج):
- -c1: تعديل تعليمة RET N لواجهة برمجة تطبيقات موصولة بقيمة أعلى. الاستدعاء التالي لواجهة برمجة التطبيقات يدفع المزيد من الوسائط إلى المكدس. إذا تم استدعاء واجهة برمجة التطبيقات الموصولة من HookHandler الخاص بـ Cuckoo، سيتعطل البرنامج لأنه يدفع فقط وسائط واجهة برمجة التطبيقات الحقيقية، ثم تعليمة RET N المعدلة تفسد مكدس HookHandler.
- -c2: يقوم Cuckoomon بتشغيل سلاسل داخل العملية، عندما تكتشف الأداة سلاسل جديدة تتعطل!
- -c3: التعطل عند اكتشاف نشاط معالج الخطاف في منطقة المكدس القديم.
طرق الإفراط يمكن أن تكون مفيدة. على سبيل المثال باستخدام طرق الإفراط تحصل على ميزتين في واحدة: كشف/تعطيل و"نوع من النوم" (يتجاوز Cuckoomon استدعاءات النوم الطويلة).
إثباتات التعطيل هي مجرد توضيح. يمكن للبرامج الضارة الحقيقية استخدام هذا الكود لكشف Cuckoo دون تعطيله، مثلاً فقط التحقق من الاستثناء، esp إلخ ثم جعل الكود عديم الفائدة.
قائمة المهام
كشف Cuckoo
أرسل Release/anticuckoo.exe للتحليل في صندوق الرمل Cuckoo. تحقق من لقطات الشاشة (مخرجات وحدة التحكم). يمكنك أيضًا التحقق من الملفات التي تم الوصول إليها في الملخص:

الملفات التي تم الوصول إليها في الملخص (django web):

تعطيل Cuckoo
حدد وسيطة التعطيل في خيارات الإرسال، مثل -c1 (عبر django web):

وتحقق من لقطات الشاشة/الاتصال عبر RDP/اتصال whatson للتحقق من التعطيل. مثال -c1 عبر RDP:

المهام المتبقية
- كشف عملية Python و agent.py - تم 70%
- تحسين كشف الخطافات عن طريق التحقق من البايتات الصحيحة في الأماكن المعروفة (مثال: واجهات برمجة التطبيقات الأصلية لها دائمًا نفس التوقيعات إلخ).
- كشف إدخال TLS الخاص بـ Cuckoo.
الأفكار الجديدة وطلبات السحب مرحب بها.
مراجع من
- Evasive Malware Understanding Deceptive and Self-Defending Threats by Kyle Cucci https://nostarch.com/evasive-malware
- Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel: https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
- Brad Spengler (grsecurity) nice words: https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
- Reddit / netsec discussion about anticuckoo: https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
- Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák: https://arxiv.org/pdf/1705.02268.pdf
- To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko: http://damonmccoy.com/papers/rat-sp17.pdf
- Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso: https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
- Defense in Depth: Detonation Technologies: http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
- Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek: https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
- New Dynamic Bypass Technique Working in Certain Environments Only: https://asec.ahnlab.com/en/16540/