
Auto-Installationsskript für Cuckoo Sandbox
Cuckoo Sandbox <http://www.cuckoosandbox.org/>_. Automatisches Installationsskript
Cuckoo Sandbox ist ein Malware-Analysesystem.
Es bedeutet, dass du eine beliebige verdächtige Datei hineinwerfen und einen Bericht mit Details über das Verhalten der Datei in einer isolierten Umgebung erhalten kannst.
Wir haben dies ursprünglich bei Buguroo Offensive Security <http://www.buguroo.com>_ erstellt, um die mühsame
Cuckoo-Installation schneller, einfacher und schmerzloser zu machen.
Der Großteil dieses Skripts ist nicht distroabhängig (du musst es natürlich unter GNU/Linux ausführen), aber die Paketinstallation unterstützt derzeit nur Debian-Derivate.
Da wir außerdem die proprietäre VirtualBox-Version verwenden (meistens erfüllt die OSE-
Edition unsere Anforderungen nicht), setzt dieses Skript voraus, dass
ein Debian-Repository in Virtualbox Downloads <http://downloads.virtualbox.org>_
für deine Distribution vorhanden ist. Wenn du die Distribution in der Konfigurationsdatei
erzwingst, sollte es auch auf nicht unterstützten Systemen funktionieren.
David Reguera García - Dreg <http://github.com/David-Reguera-Garcia-Dreg>_ - [email protected] <mailto:[email protected]>_ - @fr33project <https://twitter.com/fr33project>_
David Francos Cuartero - XayOn <http://github.com/Xayon>_ - [email protected] <mailto:[email protected]>_ - @davidfrancos <https://twitter.com/davidfrancos>_
.. image:: /../screenshots/cuckooautoinstall.png?raw=true
Wenn du uns, deinem Netzwerk-Setup und vielen weiteren Variablen genug vertraust (was absolut nicht zu empfehlen ist) und du so faul wie nur möglich bist, kannst du es als normaler Benutzer ausführen, sofern sudo konfiguriert ist:
::
wget -O - https://raw.githubusercontent.com/buguroo/cuckooautoinstall/master/cuckooautoinstall.bash | bash
Das Skript akzeptiert eine Konfigurationsdatei in Form eines einfachen Bash-Skripts mit Optionen wie:
::
SUDO="sudo"
TMPDIR=$(mktemp -d)
RELEASE=$(lsb_release -cs)
CUCKOO_USER="cuckoo"
CUSTOM_PKGS=""
ORIG_DIR=$( cd "$( dirname "${BASH_SOURCE[0]}" )" && pwd )
VOLATILITY_URL="http://downloads.volatilityfoundation.org/releases/2.4/volatility-2.4.tar.gz"
VIRTUALBOX_REP="deb http://download.virtualbox.org/virtualbox/debian $RELEASE contrib"
CUCKOO_REPO='https://github.com/cuckoobox/cuckoo'
YARA_REPO="https://github.com/plusvic/yara"
JANSSON_REPO="https://github.com/akheron/jansson"
LOG=$(mktemp)
UPGRADE=false
Du kannst jede dieser Variablen in der Konfigurationsdatei überschreiben.
Es akzeptiert Parameter
::
┌─────────────────────────────────────────────────────────┐
│ CuckooAutoInstall 0.2 │
│ David Reguera García - Dreg <[email protected]> │
│ David Francos Cuartero - XayOn <[email protected]> │
│ Buguroo Offensive Security - 2015 │
└─────────────────────────────────────────────────────────┘
Usage: cuckooautoinstall.bash [--verbose|-v] [--help|-h] [--upgrade|-u]
--verbose Print output to stdout instead of temp logfile
--help This help menu
--upgrade Use newer volatility, yara and jansson versions (install from source)
Für die meisten Setups wird --upgrade immer empfohlen.
::
passwd cuckoo
http://docs.cuckoosandbox.org/en/latest/installation/guest/
oder importiere virtuelle Maschinen::
VBoxManage import virtual_machine.ova
::
vboxmanage modifyvm “virtual_machine" --hostonlyadapter1 vboxnet0
Konfiguriere Cuckoo (http://docs.cuckoosandbox.org/en/latest/installation/host/configuration/ )
Führe Cuckoo aus
::
cd ~cuckoo/cuckoo python cuckoo.py
.. image:: /../screenshots/github%20cuckoo%20working.png?raw=true
::
cd ~cuckoo/cuckoo/web python manage.py runserver 0.0.0.0:6969
.. image:: /../screenshots/github%20django.png?raw=true
::
sudo iptables -A FORWARD -o eth0 -i vboxnet0 -s 192.168.56.0/24 -m conntrack --ctstate NEW -j ACCEPT
sudo iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
sudo iptables -A POSTROUTING -t nat -j MASQUERADE
sudo sysctl -w net.ipv4.ip_forward=1
Ermöglicht die Ausführung von tcpdump durch Nicht-Root-Benutzer
::
sudo apt-get -y install libcap2-bin
sudo setcap cap_net_raw,cap_net_admin=eip /usr/sbin/tcpdump
Behebt den Fehler "TEMPLATE_DIRS setting must be a tuple" beim Ausführen von python manage.py unter DJANGO version >= 1.6. Ersetzt in web/web/settings.py
::
TEMPLATE_DIRS = (
"templates"
)
wird zu
::
TEMPLATE_DIRS = (
("templates"),
)
Hierfür empfehlen wir die Verwendung von Supervisor.
Supervisor installieren
::
sudo apt-get install supervisor
Bearbeite /etc/supervisor/conf.d/cuckoo.conf wie folgt
::
[program:cuckoo]
command=python cuckoo.py
directory=/home/cuckoo
User=cuckoo
[program:cuckoo-api]
command=python api.py
directory=/home/cuckoo/utils
user=cuckoo
Supervisor neu laden
::
sudo supervisorctl reload
Wie du wahrscheinlich bereits bemerkt hast, bleiben die iptables-Regeln nach einem Neustart nicht erhalten. Wenn du sie dauerhaft machen möchtest, empfehlen wir iptables-save & iptables-restore
::
iptables-save > your_custom_iptables_rules
iptables-restore < your_custom_iptables_rules
Vielleicht möchtest du Folgendes lesen:
Remote <./doc/Remote.rst>_ - Aktivierung der Fernverwaltung von VMs und VBoxOVA <./doc/OVA.rst>_ - Arbeiten mit OVA-ImagesAntivm <./doc/Antivm.rst>_ Umgang mit Malware, die VM-Erkennungstechniken verwendetVMcloak <./doc/Vmcloak.rst>_ VMCloak - Verwaltung von Windows-VMs für CuckooDieses Projekt ist, wie du in der Datei "LICENSE" sehen kannst, unter GPL3+ lizenziert. Alle Pull-Requests sind willkommen, wobei Folgendes zu beachten ist:
Wir antworten wahrscheinlich innerhalb von 7-14 Tagen auf PRs, bitte habe Geduld.