
Un outil pour détecter et faire crasher Cuckoo Sandbox
Un outil pour détecter et faire planter Cuckoo Sandbox. Testé sur Cuckoo Sandbox Official et la version Cuckoo d'Accuvant.
Merci de considérer faire un don : https://github.com/sponsors/therealdreg
Anticuckoo peut également détecter d'autres sandbox comme FireEye (-c2) :

Discussion Reddit / netsec sur anticuckoo.
Les méthodes overkill peuvent être utiles. Par exemple, en utilisant les méthodes overkill, vous avez deux fonctionnalités en une : détection/crash et « une sorte de Sleep » (Cuckoomon contourne les longs appels Sleep).
Les POCs de crash ne sont qu'une démonstration. Un véritable malware peut utiliser ce code pour détecter Cuckoo sans le faire planter, par exemple en vérifiant seulement l'exception, esp, etc., puis en rendant le code inutile.
Soumettez Release/anticuckoo.exe à l'analyse dans Cuckoo Sandbox. Vérifiez les captures d'écran (sortie console). Vous pouvez également vérifier les fichiers accédés dans le résumé :

Fichiers accédés dans le résumé (interface web Django) :

Spécifiez dans les options de soumission l'argument de crash, par exemple -c1 (via l'interface web Django) :

Et vérifiez Captures d'écran / connexion via RDP / connexion whatson pour confirmer le crash. Exemple -c1 via RDP :

Les nouvelles idées et PRs sont les bienvenus.