Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
anticuckoo — Ein Werkzeug, um Cuckoo Sandbox zu erkennen und zum Absturz zu bringen. | Kitploit
Tools/GitHubGitHub/therealdreg/anticuckoo
IDS/IPS-UmgehungMalware-AnalyseBinäranalyse
GitHubtherealdreg/anticuckoo

anticuckoo

Ein Werkzeug, um Cuckoo Sandbox zu erkennen und zum Absturz zu bringen.

Repository anzeigenWebseite
29959vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

anticuckoo

Ein Werkzeug zum Erkennen und Abstürzen von Cuckoo Sandbox. Getestet in Cuckoo Sandbox Official und Accuvants Cuckoo-Version.

Bitte erwägen Sie eine Spende: https://github.com/sponsors/therealdreg

Anticuckoo kann auch andere Sandboxen wie FireEye erkennen (-c2):

ScreenShot

Reddit / netsec Diskussion über anticuckoo.

Funktionen

  • Erkennung:
    • Erkennung von Cuckoo-Hooks (alle Arten von Cuckoo-Hooks).
    • Verdächtige Daten im eigenen Speicher (ohne APIs, Seitenweise-Scan).
  • Absturz (mit Argumenten ausführen) (außerhalb einer Sandbox verursachen diese Argumente keinen Absturz):
    • -c1: Ändert die RET-N-Anweisung einer gehookten API auf einen höheren Wert. Der nächste API-Aufruf schiebt mehr Argumente auf den Stack. Wird die gehookte API vom Cuckoo-HookHandler aufgerufen, stürzt das Programm ab, da dieser nur die echten API-Argumente schiebt und die modifizierte RET-N-Anweisung den Stack des HookHandlers korrumpiert.
    • -c2: Cuckoomon führt Threads innerhalb des Prozesses aus; wenn das Tool neue Threads erkennt, Absturz!.
    • -c3: Absturz bei Erkennung von Hook-Handler-Aktivität im alten Stack-Bereich.

Die Overkill-Methoden können nützlich sein. Zum Beispiel haben Sie mit den Overkill-Methoden zwei Funktionen in einem: Erkennung/Absturz und „eine Art Sleep“ (Cuckoomon umgeht lange Sleep-Aufrufe).

Crash-POCs sind nur eine Demonstration. Echte Malware kann diesen Code verwenden, um Cuckoo zu erkennen, ohne es zum Absturz zu bringen, z.B. nur die Exception, ESP usw. zu prüfen und danach nutzlosen Code zu erzeugen.

TODO list

Cuckoo-Erkennung

Reichen Sie Release/anticuckoo.exe zur Analyse in Cuckoo Sandbox ein. Überprüfen Sie die Screenshots (Konsolenausgabe). Sie können auch die zugegriffenen Dateien in der Zusammenfassung überprüfen:

ScreenShot

Zugegriffene Dateien in der Zusammenfassung (Django-Web):

ScreenShot

Cuckoo-Absturz

Geben Sie in den Übermittlungsoptionen das Absturzargument an, z.B. -c1 (über Django-Web):

ScreenShot

Und überprüfen Sie Screenshots/connect via RDP/whatson connection, um den Absturz zu bestätigen. Z.B. -c1 über RDP:

Screenshot

TODO

  • Python-Prozess- und agent.py-Erkennung - 70% ERLEGT
  • Verbesserung der Hook-Erkennung durch Überprüfung korrekter Bytes an bekannten Stellen (z.B. Native APIs haben immer die gleichen Signaturen usw.).
  • Erkennung von Cuckoos TLS-Eintrag.

Neue Ideen und PRs sind willkommen.

Referenziert von

  • Evasive Malware: Understanding Deceptive and Self-Defending Threats by Kyle Cucci https://nostarch.com/evasive-malware
  • Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel: https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
  • Brad Spengler (grsecurity) nette Worte: https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
  • Reddit / netsec Diskussion über anticuckoo: https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
  • Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák: https://arxiv.org/pdf/1705.02268.pdf
  • To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko: http://damonmccoy.com/papers/rat-sp17.pdf
  • Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso: https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
  • Defense in Depth: Detonation Technologies: http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
  • Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek: https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
  • New Dynamic Bypass Technique Working in Certain Environments Only: https://asec.ahnlab.com/en/16540/
Tool herunterladen