
Un bac à sable auto-hébergé pour les équipes rouges afin de tester des charges utiles contre les détections modernes avant le déploiement. L'intégration MCP permet à un agent LLM de piloter l'analyse de bout en bout.

Un sandbox d'analyse de charges utiles auto-hébergé pour les équipes rouges. Téléchargez un échantillon, lancez une analyse statique / dynamique / EDR, obtenez un score de détection et un détail des indicateurs déclencheurs — déterminez si la charge utile est prête pour le terrain avant de quitter le laboratoire.
LitterBox peut également envoyer des charges utiles vers une VM Windows distincte équipée d'un EDR (Elastic Defend ou Fibratus) et récupérer les alertes de détection corrélées dans la page de résultats.
Bien que conçu principalement pour les équipes rouges, LitterBox est tout aussi utile pour les équipes bleues utilisant les mêmes outils dans leurs workflows d'analyse de logiciels malveillants.
La documentation destinée aux opérateurs et aux développeurs se trouve dans le Wiki LitterBox.
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox
python -m venv venv
.\venv\Scripts\Activate.ps1
pip install -r requirements.txt
python litterbox.py # ajoutez --debug pour des logs détaillés
Ouvrez http://127.0.0.1:1337. Nécessite Python 3.11+ et un shell administrateur.
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox/Docker
chmod +x setup.sh
./setup.sh
Le script d’installation provisionne un conteneur Windows 10 avec KVM et exécute LitterBox à l’intérieur. La construction initiale prend environ 1 heure.
http://localhost:8006localhost:3389 (identifiants dans le fichier docker compose)http://127.0.0.1:1337 une fois l’installation terminéeDéposez un ou plusieurs fichiers YAML de profil dans Config/edr_profiles/ et la page de téléchargement les détecte au démarrage. Guides complets dans le wiki : Agent Whiskers → Configuration Elastic Defend ou Configuration Fibratus.
Binaires fournis sous Scanners/. Les versions et les dates de dernière mise à jour sont suivies ici afin que les opérateurs puissent voir en un coup d’œil si un analyseur est à jour.
Format de version : <version> ou <version> (release) lorsque le binaire provient d’une version amont ; <version> (\`)ou simplement``` lorsqu’il est compilé depuis le code source. La date de dernière mise à jour est la date du commit / de la version amont, pas la date de construction locale.
Lorsque vous mettez à jour un analyseur : remplacez le binaire dans son répertoire Scanners/<Nom>/ et mettez à jour la ligne ci-dessus (version + date).
Consultez CONTRIBUTING.md. Travaillez dans des branches de fonctionnalités sur des forks personnels.
LitterBox repose sur le travail de ces projets et de leurs auteurs :

| Sujet | Page du Wiki |
|---|
| Comment tout s’assemble | Architecture de l’application |
| Exécuter l’analyse statique + chaque EDR accessible en parallèle | Pipeline Tout-en-un |
| Envoyer des charges utiles vers une VM EDR réelle | Intégration EDR → Elastic Defend / Fibratus |
| Agent Whiskers (installation, points de terminaison, construction) | Agent Whiskers |
| Chaque point de terminaison HTTP | Référence API HTTP |
| CLI / librairie Python / MCP pour LLMs | CLI GrumpyCats · Librairie GrumpyCats · LitterBoxMCP |
| Ce qui alimente le score de détection | Explication du score de détection |
| Configuration des analyseurs / chemins / délais d’attente | Référence de configuration |
| Ajouter des règles YARA personnalisées / analyseurs | Gestion des règles YARA · Nouvel analyseur |
| Analyseur | Version | Dernière mise à jour | Source |
|---|
| PE-Sieve | 0.4.1.2 (f1dc39d) | 2026-05-02 | hasherezade/pe-sieve |
| Hollows-Hunter | 0.4.1.2 (e271f7e) | 2026-04-18 | hasherezade/hollows_hunter |
| Moneta | 5b65395 | 2024-03-16 | forrest-orr/moneta |
| Patriot | — | 2024-12-29 | joe-desimone/patriot |
| Hunt-Sleeping-Beacons | 84dd3a9 | 2026-01-25 | thefLink/Hunt-Sleeping-Beacons |
| RedEdr | 3bd6b97 (build EXE uniquement) | 2026-05-03 | dobin/RedEdr |
YARA (moteur yara64.exe) | — | 2024-12-29 | VirusTotal/yara |
Règles YARA Elastic (Scanners/Yara/rules/elastic-yara/) | d131ea8 | 2026-04-30 | elastic/protections-artifacts |
YARA-Forge Étendu (Scanners/Yara/rules/YARAForge/) | 0.9.1 (version 20260503) | 2026-05-03 | YARAHQ/yara-forge |
| CheckPlz | — | 2024-12-29 | BlackSnufkin/CheckPlz |
| Stringnalyzer | — | 2025-01-27 | BlackSnufkin/Rusty-Playground |
| HolyGrail | — | 2025-08-18 | BlackSnufkin/HolyGrail |
| Outil | Auteur |
|---|
| Règles YARA · Elastic Defend | Elastic Security |
| PE-Sieve · Hollows-Hunter | hasherezade |
| Moneta | Forrest Orr |
| Patriot | joe-desimone |
| Hunt-Sleeping-Beacons | thefLink |
| RedEdr | dobin |
| Fibratus | rabbitstack |
| ThreatCheck (base de CheckPlz) | rasta-mouse |
| MalAPI base de données de référence | mr.d0x |