
Script d'installation automatique pour Cuckoo Sandbox
Cuckoo Sandbox <http://www.cuckoosandbox.org/>_. script d'auto-installation
Cuckoo Sandbox est un système d'analyse de logiciels malveillants.
Cela signifie que vous pouvez lui soumettre n'importe quel fichier suspect et obtenir un rapport contenant des détails sur le comportement du fichier dans un environnement isolé.
Nous avons créé ce script chez Buguroo Offensive Security <http://www.buguroo.com>_ initialement pour rendre l'installation de cuckoo, une tâche douloureuse, plus rapide, plus facile et sans douleur.
La majeure partie de ce script ne dépend pas de la distribution (même s'il faut bien sûr l'exécuter sous GNU/Linux), mais l'installation des paquets ne prend actuellement en charge que les dérivés de Debian.
De plus, étant donné que nous utilisons la version propriétaire de virtualbox (la plupart du temps, l'édition OSE ne répond pas à nos besoins), ce script exige qu'il y ait un dépôt Debian dans Virtualbox Downloads <http://downloads.virtualbox.org>_ pour votre distribution. Forcer la distribution dans le fichier de configuration devrait permettre de le faire fonctionner sur celles qui ne sont pas prises en charge.
David Reguera García - Dreg <http://github.com/David-Reguera-Garcia-Dreg>_ - [email protected] <mailto:[email protected]>_ - @fr33project <https://twitter.com/fr33project>_
David Francos Cuartero - XayOn <http://github.com/Xayon>_ - [email protected] <mailto:[email protected]>_ - @davidfrancos <https://twitter.com/davidfrancos>_
.. image:: /../screenshots/cuckooautoinstall.png?raw=true
Si vous nous faites confiance, ainsi qu'à votre configuration réseau et à bien d'autres variables (ce qui n'est absolument pas recommandé) et si vous êtes aussi fainéant que possible, vous pouvez l'exécuter en tant qu'utilisateur normal si vous avez sudo configuré :
::
wget -O - https://raw.githubusercontent.com/buguroo/cuckooautoinstall/master/cuckooautoinstall.bash | bash
Le script accepte un fichier de configuration sous la forme d'un simple script bash avec des options telles que :
::
SUDO="sudo"
TMPDIR=$(mktemp -d)
RELEASE=$(lsb_release -cs)
CUCKOO_USER="cuckoo"
CUSTOM_PKGS=""
ORIG_DIR=$( cd "$( dirname "${BASH_SOURCE[0]}" )" && pwd )
VOLATILITY_URL="http://downloads.volatilityfoundation.org/releases/2.4/volatility-2.4.tar.gz"
VIRTUALBOX_REP="deb http://download.virtualbox.org/virtualbox/debian $RELEASE contrib"
CUCKOO_REPO='https://github.com/cuckoobox/cuckoo'
YARA_REPO="https://github.com/plusvic/yara"
JANSSON_REPO="https://github.com/akheron/jansson"
LOG=$(mktemp)
UPGRADE=false
Vous pouvez remplacer n'importe laquelle de ces variables dans le fichier de configuration.
Il accepte des paramètres
::
┌─────────────────────────────────────────────────────────┐
│ CuckooAutoInstall 0.2 │
│ David Reguera García - Dreg <[email protected]> │
│ David Francos Cuartero - XayOn <[email protected]> │
│ Buguroo Offensive Security - 2015 │
└─────────────────────────────────────────────────────────┘
Usage: cuckooautoinstall.bash [--verbose|-v] [--help|-h] [--upgrade|-u]
--verbose Print output to stdout instead of temp logfile
--help This help menu
--upgrade Use newer volatility, yara and jansson versions (install from source)
Pour la plupart des configurations, --upgrade est toujours recommandé.
::
passwd cuckoo
http://docs.cuckoosandbox.org/en/latest/installation/guest/
ou importez des machines virtuelles::
VBoxManage import virtual_machine.ova
::
vboxmanage modifyvm “virtual_machine" --hostonlyadapter1 vboxnet0
Configurez cuckoo (http://docs.cuckoosandbox.org/en/latest/installation/host/configuration/ )
Exécutez cuckoo
::
cd ~cuckoo/cuckoo python cuckoo.py
.. image:: /../screenshots/github%20cuckoo%20working.png?raw=true
::
cd ~cuckoo/cuckoo/web python manage.py runserver 0.0.0.0:6969
.. image:: /../screenshots/github%20django.png?raw=true
::
sudo iptables -A FORWARD -o eth0 -i vboxnet0 -s 192.168.56.0/24 -m conntrack --ctstate NEW -j ACCEPT
sudo iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
sudo iptables -A POSTROUTING -t nat -j MASQUERADE
sudo sysctl -w net.ipv4.ip_forward=1
Permet d'exécuter tcpdump depuis un utilisateur non root
::
sudo apt-get -y install libcap2-bin
sudo setcap cap_net_raw,cap_net_admin=eip /usr/sbin/tcpdump
Corrige l'erreur "TEMPLATE_DIRS setting must be a tuple" lors de l'exécution de python manage.py avec DJANGO version >= 1.6. Remplacement dans web/web/settings.py
::
TEMPLATE_DIRS = (
"templates"
)
devient
::
TEMPLATE_DIRS = (
("templates"),
)
Pour cela, nous recommandons l'utilisation de supervisor.
Installer supervisor
::
sudo apt-get install supervisor
Modifiez /etc/supervisor/conf.d/cuckoo.conf , comme
::
[program:cuckoo]
command=python cuckoo.py
directory=/home/cuckoo
User=cuckoo
[program:cuckoo-api]
command=python api.py
directory=/home/cuckoo/utils
user=cuckoo
Rechargez supervisor
::
sudo supervisorctl reload
Comme vous l'avez probablement déjà remarqué, les règles iptables ne persistent pas après un redémarrage. Si vous voulez les rendre persistantes, nous recommandons iptables-save et iptables-restore
::
iptables-save > your_custom_iptables_rules
iptables-restore < your_custom_iptables_rules
Vous voudrez peut-être lire :
Remote <./doc/Remote.rst>_ - Activer l'administration à distance des VM et de VBoxOVA <./doc/OVA.rst>_ - Travailler avec des images OVAAntivm <./doc/Antivm.rst>_ Comment faire face aux malwares qui utilisent des techniques de détection de VMVMcloak <./doc/Vmcloak.rst>_ VMCloak - Gestion des machines virtuelles Windows de CuckooCe projet est sous licence GPL3+ comme vous pouvez le voir dans le fichier "LICENSE". Toutes les pull requests sont les bienvenues, en gardant à l'esprit que :
Nous répondrons probablement aux PRs dans un délai de 7 à 14 jours, soyez patient.