Dies ist eine stark modifizierte Version von Cuckoo Sandbox, bereitgestellt unter der GPL.
Sie bietet eine Reihe von Vorteilen gegenüber dem Upstream Cuckoo:
- Vollständig normalisierte Datei- und Registrierungsnamen
- 64-Bit-Analyse
- Behandlung der WoW64-Dateisystemumleitung
- Viele zusätzliche API-Hooks
- Dienstüberwachung
- Korreliert API-Aufrufe mit Malware-Aufrufketten
- Möglichkeit, APC-Injection und Stealth-Explorer-Injection zu verfolgen
- Schön formatierte API-Flags
- Tor-Unterstützung pro Analyse
- Über 150 neue Signaturmodule (über 75)
- Integrierte Anti-Anti-Sandbox- und Anti-Anti-VM-Techniken
- Stabileres Hooking
- Möglichkeit, entfernte Hooks wiederherzustellen
- Stark verbesserte Verhaltensanalyse und Signaturmodul-API
- Möglichkeit, Kommentare zu Analysen zu posten
- Tiefe Hooks in IEs JavaScript- und DOM-Engines, verwendbar zur Identifizierung von Exploit-Kits
- Automatische Extraktion und Einreichung interessanter Dateien aus ZIPs, RARs, RFC-2822-E-Mails (.eml) und Outlook-.msg-Dateien
- Direkte Einreichung von AV-Quarantänedateien (derzeit werden Formate von Forefront, McAfee, Trend Micro, Kaspersky, MalwareBytes, MSE/SCEP und SEP12 unterstützt)
- Automatische Malware-Klassifizierung durch Malheur
- Wesentliche Beiträge von Jeremy Hedges, William Metcalf und Kevin Ross
- Hunderte anderer Fehlerkorrekturen
Da ich keinen Zugriff mehr auf dieses Konto habe, habe ich einen Fork jedes Repos unter https://github.com/spender-sandbox/ erstellt, an den Sie Pull-Requests senden können, auf die ich schnell antworten werde.