
Un sandbox autoalojado para que los red teams prueben payloads contra la detección moderna antes del despliegue. La integración con MCP permite que un agente LLM dirija el análisis de principio a fin.

Un sandbox autoalojado para el análisis de payloads dirigido a red teams. Sube una muestra, ejecuta análisis estático / dinámico / EDR sobre ella, obtén una puntuación de detección y un desglose de los indicadores que la activan: decide si el payload está listo para producción antes de que salga del laboratorio.
LitterBox también puede enviar payloads a una VM Windows independiente instrumentada con EDR (Elastic Defend o Fibratus) y recuperar las alertas de detección correlacionadas en la página de resultados.
Aunque está diseñado principalmente para red teams, LitterBox es igualmente útil para blue teams que utilizan las mismas herramientas en sus flujos de trabajo de análisis de malware.
La documentación para operadores y desarrolladores se encuentra en la Wiki de LitterBox.
| Tema | Página de la wiki |
|---|---|
| Cómo encaja todo | Application Architecture |
| Ejecutar análisis estático + todos los EDR accesibles en paralelo | All in One Pipeline |
| Enviar payloads a una VM EDR real | EDR Integration → Elastic Defend / Fibratus |
| Agente Whiskers (instalación, endpoints, compilación) | Whiskers Agent |
| Todos los endpoints HTTP | HTTP API Reference |
| CLI / librería Python / MCP para LLMs | GrumpyCats CLI · GrumpyCats Library · LitterBoxMCP |
| Qué alimenta la puntuación de detección | Detection Score Explained |
| Configurar escáneres / rutas / timeouts | Configuration Reference |
| Añadir reglas YARA personalizadas / escáneres | YARA Rules Management · New Scanner |
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox
python -m venv venv
.\venv\Scripts\Activate.ps1
pip install -r requirements.txt
python litterbox.py # add --debug for verbose logging
Abre http://127.0.0.1:1337. Requiere Python 3.11+ y un shell de administrador.
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox/Docker
chmod +x setup.sh
./setup.sh
El script de configuración aprovisiona un contenedor de Windows 10 con KVM y ejecuta LitterBox en su interior. La compilación inicial tarda aproximadamente 1 hora.
http://localhost:8006localhost:3389 (credenciales en el archivo de docker compose)http://127.0.0.1:1337 una vez completada la configuraciónColoca uno o más YAML de perfil en Config/edr_profiles/ y la página de subida los detectará al arrancar. Guías completas en la wiki: Whiskers Agent → Elastic Defend Setup o Fibratus Setup.
Binarios incluidos en Scanners/. Las versiones y las fechas de última actualización se registran aquí para que los operadores puedan ver de un vistazo si un escáner está actualizado.
| Escáner | Versión | Última actualización | Fuente |
|---|---|---|---|
| PE-Sieve | 0.4.1.2 (f1dc39d) | 2026-05-02 | hasherezade/pe-sieve |
| Hollows-Hunter | 0.4.1.2 (e271f7e) | 2026-04-18 | hasherezade/hollows_hunter |
| Moneta | 5b65395 | 2024-03-16 | forrest-orr/moneta |
| Patriot | — | 2024-12-29 | joe-desimone/patriot |
| Hunt-Sleeping-Beacons | 84dd3a9 | 2026-01-25 | thefLink/Hunt-Sleeping-Beacons |
| RedEdr | 3bd6b97 (compilación solo EXE) | 2026-05-03 | dobin/RedEdr |
YARA (motor yara64.exe) | — | 2024-12-29 | VirusTotal/yara |
Reglas YARA de Elastic (Scanners/Yara/rules/elastic-yara/) | d131ea8 | 2026-04-30 | elastic/protections-artifacts |
YARA-Forge Extended (Scanners/Yara/rules/YARAForge/) | 0.9.1 (release 20260503) | 2026-05-03 | YARAHQ/yara-forge |
| CheckPlz | — | 2024-12-29 | BlackSnufkin/CheckPlz |
| Stringnalyzer | — | 2025-01-27 | BlackSnufkin/Rusty-Playground |
| HolyGrail | — | 2025-08-18 | BlackSnufkin/HolyGrail |
Formato de versión: <release-version> o <release-version> (release) cuando el binario se obtiene de un release upstream; <release-version> (\`)o solo``` cuando se compila desde el código fuente. La fecha de última actualización es la fecha del commit / release upstream, no la de compilación local.
Cuando actualices un escáner: reemplaza el binario en su directorio Scanners/<Name>/ y actualiza la fila correspondiente (versión + fecha).
Consulta CONTRIBUTING.md. Trabaja en ramas de características en forks personales.
LitterBox se apoya en el trabajo de estos proyectos y sus autores:
| Herramienta | Autor |
|---|---|
| YARA rules · Elastic Defend | Elastic Security |
| PE-Sieve · Hollows-Hunter | hasherezade |
| Moneta | Forrest Orr |
| Patriot | joe-desimone |
| Hunt-Sleeping-Beacons | thefLink |
| RedEdr | dobin |
| Fibratus | rabbitstack |
| ThreatCheck (base para CheckPlz) | rasta-mouse |
| MalAPI base de datos de referencia | mr.d0x |
