
Ein selbst gehosteter Sandkasten für Red Teams, um Payloads vor dem Einsatz gegen moderne Erkennung zu testen. MCP-Integration ermöglicht es einem LLM-Agenten, die Analyse durchgängig zu steuern.

Eine selbstgehostete Sandbox zur Payload-Analyse für Red Teams. Laden Sie eine Probe hoch, führen Sie statische / dynamische / EDR-Analysen durch, erhalten Sie einen Erkennungswert (Detection Score) und eine Aufschlüsselung der auslösenden Indikatoren – entscheiden Sie, ob der Payload einsatzbereit ist, bevor er das Labor verlässt.
LitterBox kann Payloads auch an eine separate, mit EDR instrumentierte Windows-VM (Elastic Defend oder Fibratus) senden und die korrelierten Erkennungswarnungen zurück in die Ergebnisseite abrufen.
Obwohl LitterBox hauptsächlich für Red Teams entwickelt wurde, ist es gleichermaßen nützlich für Blue Teams, die dieselben Tools in ihren Malware-Analyse-Workflows einsetzen.
Bedienungs- und Entwicklerdokumentation befindet sich im LitterBox Wiki.
| Thema | Wiki-Seite |
|---|---|
| Wie alles zusammenpasst | Anwendungsarchitektur |
| Statische Analyse + alle erreichbaren EDR parallel ausführen | All-in-One-Pipeline |
| Payloads an eine echte EDR-VM senden | EDR-Integration → Elastic Defend-Einrichtung / Fibratus-Einrichtung |
| Whiskers-Agent (Installation, Endpunkte, Build) | Whiskers Agent |
| Jeder HTTP-Endpunkt | HTTP-API-Referenz |
| CLI / Python-Bibliothek / MCP für LLMs | GrumpyCats CLI · GrumpyCats Library · LitterBoxMCP |
| Was den Erkennungswert speist | Detection Score erklärt |
| Scanner/Pfade/Zeitüberschreitungen konfigurieren | Konfigurationsreferenz |
| Benutzerdefinierte YARA-Regeln / Scanner hinzufügen | YARA-Regelverwaltung · Neuer Scanner |
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox
python -m venv venv
.\venv\Scripts\Activate.ps1
pip install -r requirements.txt
python litterbox.py # add --debug for verbose logging
Öffnen Sie http://127.0.0.1:1337. Erfordert Python 3.11+ und eine Administratorshell.
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox/Docker
chmod +x setup.sh
./setup.sh
Das Setup-Skript stellt einen Windows 10-Container mit KVM bereit und führt LitterBox darin aus. Der erste Build dauert etwa 1 Stunde.
http://localhost:8006localhost:3389 (Zugangsdaten in der Docker-Compose-Datei)http://127.0.0.1:1337 nach Abschluss des SetupsLegen Sie ein oder mehrere Profil-YAMLs unter Config/edr_profiles/ ab. Die Upload-Seite erkennt sie beim Start automatisch. Vollständige Anleitungen im Wiki: Whiskers Agent → Elastic Defend-Einrichtung oder Fibratus-Einrichtung.
Gebündelte Binärdateien unter Scanners/. Versionen und letzte Aktualisierungsdaten werden hier festgehalten, damit Betreiber auf einen Blick sehen können, ob ein Scanner aktuell ist.
| Scanner | Version | Letzte Aktualisierung | Quelle |
|---|---|---|---|
| PE-Sieve | 0.4.1.2 (f1dc39d) | 2026-05-02 | hasherezade/pe-sieve |
| Hollows-Hunter | 0.4.1.2 (e271f7e) | 2026-04-18 | hasherezade/hollows_hunter |
| Moneta | 5b65395 | 2024-03-16 | forrest-orr/moneta |
| Patriot | — | 2024-12-29 | joe-desimone/patriot |
| Hunt-Sleeping-Beacons | 84dd3a9 | 2026-01-25 | thefLink/Hunt-Sleeping-Beacons |
| RedEdr | 3bd6b97 (EXE-only build) | 2026-05-03 | dobin/RedEdr |
YARA (engine yara64.exe) | — | 2024-12-29 | VirusTotal/yara |
Elastic YARA rules (Scanners/Yara/rules/elastic-yara/) | d131ea8 | 2026-04-30 | elastic/protections-artifacts |
YARA-Forge Extended (Scanners/Yara/rules/YARAForge/) | 0.9.1 (release 20260503) | 2026-05-03 | YARAHQ/yara-forge |
| CheckPlz | — | 2024-12-29 | BlackSnufkin/CheckPlz |
| Stringnalyzer | — | 2025-01-27 | BlackSnufkin/Rusty-Playground |
| HolyGrail | — | 2025-08-18 | BlackSnufkin/HolyGrail |
Versionsformat: <release-version> oder <release-version> (release), wenn die Binärdatei aus einem Upstream-Release stammt; <release-version> (\`)oder nur```, wenn aus dem Quellcode erstellt wurde. Das Datum der letzten Aktualisierung ist das Datum des Upstream-Commits/Releases, nicht das lokale Build-Datum.
Wenn Sie einen Scanner aktualisieren: Ersetzen Sie die Binärdatei in dessen Scanners/<Name>/-Verzeichnis und aktualisieren Sie die entsprechende Zeile oben (Version + Datum).
Siehe CONTRIBUTING.md. Arbeiten Sie in Feature-Branches auf persönlichen Forks.
LitterBox basiert auf der Arbeit dieser Projekte und ihrer Autoren:
| Tool | Autor |
|---|---|
| YARA rules · Elastic Defend | Elastic Security |
| PE-Sieve · Hollows-Hunter | hasherezade |
| Moneta | Forrest Orr |
| Patriot | joe-desimone |
| Hunt-Sleeping-Beacons | thefLink |
| RedEdr | dobin |
| Fibratus | rabbitstack |
| ThreatCheck (Basis für CheckPlz) | rasta-mouse |
| MalAPI Referenzdatenbank | mr.d0x |
