
Ein Werkzeug, um Cuckoo Sandbox zu erkennen und zum Absturz zu bringen.
Ein Werkzeug zum Erkennen und Abstürzen von Cuckoo Sandbox. Getestet in Cuckoo Sandbox Official und Accuvants Cuckoo-Version.
Bitte erwägen Sie eine Spende: https://github.com/sponsors/therealdreg
Anticuckoo kann auch andere Sandboxen wie FireEye erkennen (-c2):

Reddit / netsec Diskussion über anticuckoo.
Die Overkill-Methoden können nützlich sein. Zum Beispiel haben Sie mit den Overkill-Methoden zwei Funktionen in einem: Erkennung/Absturz und „eine Art Sleep“ (Cuckoomon umgeht lange Sleep-Aufrufe).
Crash-POCs sind nur eine Demonstration. Echte Malware kann diesen Code verwenden, um Cuckoo zu erkennen, ohne es zum Absturz zu bringen, z.B. nur die Exception, ESP usw. zu prüfen und danach nutzlosen Code zu erzeugen.
Reichen Sie Release/anticuckoo.exe zur Analyse in Cuckoo Sandbox ein. Überprüfen Sie die Screenshots (Konsolenausgabe). Sie können auch die zugegriffenen Dateien in der Zusammenfassung überprüfen:

Zugegriffene Dateien in der Zusammenfassung (Django-Web):

Geben Sie in den Übermittlungsoptionen das Absturzargument an, z.B. -c1 (über Django-Web):

Und überprüfen Sie Screenshots/connect via RDP/whatson connection, um den Absturz zu bestätigen. Z.B. -c1 über RDP:

Neue Ideen und PRs sind willkommen.