anticuckoo
Ein Werkzeug zum Erkennen und Abstürzen von Cuckoo Sandbox. Getestet in Cuckoo Sandbox Official und Accuvants Cuckoo-Version.
Bitte erwägen Sie eine Spende: https://github.com/sponsors/therealdreg
Anticuckoo kann auch andere Sandboxen wie FireEye erkennen (-c2):

Reddit / netsec Diskussion über anticuckoo.
Funktionen
- Erkennung:
- Erkennung von Cuckoo-Hooks (alle Arten von Cuckoo-Hooks).
- Verdächtige Daten im eigenen Speicher (ohne APIs, Seitenweise-Scan).
- Absturz (mit Argumenten ausführen) (außerhalb einer Sandbox verursachen diese Argumente keinen Absturz):
- -c1: Ändert die RET-N-Anweisung einer gehookten API auf einen höheren Wert. Der nächste API-Aufruf schiebt mehr Argumente auf den Stack. Wird die gehookte API vom Cuckoo-HookHandler aufgerufen, stürzt das Programm ab, da dieser nur die echten API-Argumente schiebt und die modifizierte RET-N-Anweisung den Stack des HookHandlers korrumpiert.
- -c2: Cuckoomon führt Threads innerhalb des Prozesses aus; wenn das Tool neue Threads erkennt, Absturz!.
- -c3: Absturz bei Erkennung von Hook-Handler-Aktivität im alten Stack-Bereich.
Die Overkill-Methoden können nützlich sein. Zum Beispiel haben Sie mit den Overkill-Methoden zwei Funktionen in einem: Erkennung/Absturz und „eine Art Sleep“ (Cuckoomon umgeht lange Sleep-Aufrufe).
Crash-POCs sind nur eine Demonstration. Echte Malware kann diesen Code verwenden, um Cuckoo zu erkennen, ohne es zum Absturz zu bringen, z.B. nur die Exception, ESP usw. zu prüfen und danach nutzlosen Code zu erzeugen.
TODO list
Cuckoo-Erkennung
Reichen Sie Release/anticuckoo.exe zur Analyse in Cuckoo Sandbox ein. Überprüfen Sie die Screenshots (Konsolenausgabe). Sie können auch die zugegriffenen Dateien in der Zusammenfassung überprüfen:

Zugegriffene Dateien in der Zusammenfassung (Django-Web):

Cuckoo-Absturz
Geben Sie in den Übermittlungsoptionen das Absturzargument an, z.B. -c1 (über Django-Web):

Und überprüfen Sie Screenshots/connect via RDP/whatson connection, um den Absturz zu bestätigen. Z.B. -c1 über RDP:

TODO
- Python-Prozess- und agent.py-Erkennung - 70% ERLEGT
- Verbesserung der Hook-Erkennung durch Überprüfung korrekter Bytes an bekannten Stellen (z.B. Native APIs haben immer die gleichen Signaturen usw.).
- Erkennung von Cuckoos TLS-Eintrag.
Neue Ideen und PRs sind willkommen.
Referenziert von
- Evasive Malware: Understanding Deceptive and Self-Defending Threats by Kyle Cucci https://nostarch.com/evasive-malware
- Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel: https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
- Brad Spengler (grsecurity) nette Worte: https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
- Reddit / netsec Diskussion über anticuckoo: https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
- Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák: https://arxiv.org/pdf/1705.02268.pdf
- To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko: http://damonmccoy.com/papers/rat-sp17.pdf
- Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso: https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
- Defense in Depth: Detonation Technologies: http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
- Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek: https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
- New Dynamic Bypass Technique Working in Certain Environments Only: https://asec.ahnlab.com/en/16540/