Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
anticuckoo — Una herramienta para detectar y hacer fallar Cuckoo Sandbox | Kitploit
Herramientas/GitHubGitHub/therealdreg/anticuckoo
Evasión de IDS/IPSAnálisis de MalwareAnálisis de Binarios
GitHubtherealdreg/anticuckoo

anticuckoo

Una herramienta para detectar y hacer fallar Cuckoo Sandbox

Ver RepositorioSitio web
299593hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

anticuckoo

Una herramienta para detectar y colapsar Cuckoo Sandbox. Probada en Cuckoo Sandbox Official y la versión Cuckoo de Accuvant.

Por favor, considera hacer una donación: https://github.com/sponsors/therealdreg

Anticuckoo también puede detectar otros sandboxes como FireEye (-c2):

ScreenShot

Discusión de Reddit / netsec sobre anticuckoo.

Características

  • Detección:
    • Detección de hooks de Cuckoo (todo tipo de hooks de Cuckoo).
    • Datos sospechosos en la propia memoria (sin APIs, escaneo página por página).
  • Bloqueo (Ejecutar con argumentos) (fuera de un sandbox estos argumentos no bloquean el programa):
    • -c1: Modifica la instrucción RET N de una API enganchada con un valor más alto. La siguiente llamada a la API empuja más argumentos a la pila. Si la API enganchada es llamada desde el HookHandler de Cuckoo, el programa colapsa porque solo empuja los argumentos reales de la API, luego la instrucción RET N modificada corrompe la pila del HookHandler.
    • -c2: Cuckoomon ejecuta hilos dentro del proceso, cuando la herramienta detecta nuevos hilos, ¡colapsa!.
    • -c3: Colapsa cuando detecta actividad del manejador de hooks en el área de la pila antigua.

Los métodos overkill pueden ser útiles. Por ejemplo, usando los métodos overkill tienes dos características en una: detección/colapso y "una especie de Sleep" (Cuckoomon omita llamadas Sleep largas).

Los POCs de colapso son solo una demostración. Un malware real puede usar este código para detectar Cuckoo sin colapsarlo, por ejemplo, solo verificar la excepción, esp, etc., y luego hacer que el código sea inútil.

Descargar herramienta

Lista de TODO

Detección de Cuckoo

Envía Release/anticuckoo.exe a análisis en Cuckoo Sandbox. Revisa las capturas de pantalla (salida de consola). También puedes ver Archivos Accedidos en el Resumen:

ScreenShot

Archivos Accedidos en el Resumen (django web):

ScreenShot

Bloqueo de Cuckoo

Especifica en las opciones de envío el argumento de bloqueo, ej. -c1 (vía django web):

ScreenShot

Y verifica Capturas de pantalla/conectar vía RDP/conexión whatson para confirmar el bloqueo. Ej. -c1 vía RDP:

Screenshot

TODO

  • Detección de proceso Python y agent.py - 70% HECHO
  • Mejorar la detección de hooks verificando bytes correctos en lugares conocidos (Ej. Las APIs nativas siempre tienen las mismas firmas, etc.).
  • Detección de entrada TLS de Cuckoo.

Nuevas ideas y PRs son bienvenidos.

Referenciado por

  • Evasive Malware Understanding Deceptive and Self-Defending Threats de Kyle Cucci https://nostarch.com/evasive-malware
  • Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel: https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
  • Brad Spengler (grsecurity) buenas palabras: https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
  • Discusión de Reddit / netsec sobre anticuckoo: https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
  • Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák: https://arxiv.org/pdf/1705.02268.pdf
  • To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko: http://damonmccoy.com/papers/rat-sp17.pdf
  • Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso: https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
  • Defense in Depth: Detonation Technologies: http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
  • Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek: https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
  • New Dynamic Bypass Technique Working in Certain Environments Only: https://asec.ahnlab.com/en/16540/