anticuckoo
Un outil pour détecter et faire planter Cuckoo Sandbox. Testé sur Cuckoo Sandbox Official et la version Cuckoo d'Accuvant.
Merci de considérer faire un don : https://github.com/sponsors/therealdreg
Anticuckoo peut également détecter d'autres sandbox comme FireEye (-c2) :

Discussion Reddit / netsec sur anticuckoo.
Fonctionnalités
- Détection :
- Détection des hooks Cuckoo (tous types de hooks Cuckoo).
- Données suspectes dans sa propre mémoire (sans API, balayage page par page).
- Crash (Exécution avec arguments) (hors d'un sandbox ces arguments ne font pas planter le programme) :
- -c1 : Modifie l'instruction RET N d'une API hookée avec une valeur plus élevée. Lors du prochain appel à l'API en poussant plus d'arguments dans la pile, si l'API hookée est appelée depuis le HookHandler de Cuckoo, le programme plante car il ne pousse que les arguments réels de l'API, et l'instruction RET N modifiée corrompt la pile du HookHandler.
- -c2 : Cuckoomon exécute des threads dans le processus ; lorsque l'outil détecte de nouveaux threads, crash !.
- -c3 : Plante lorsqu'une activité du gestionnaire de hook est détectée dans l'ancienne zone de pile.
Les méthodes overkill peuvent être utiles. Par exemple, en utilisant les méthodes overkill, vous avez deux fonctionnalités en une : détection/crash et « une sorte de Sleep » (Cuckoomon contourne les longs appels Sleep).
Les POCs de crash ne sont qu'une démonstration. Un véritable malware peut utiliser ce code pour détecter Cuckoo sans le faire planter, par exemple en vérifiant seulement l'exception, esp, etc., puis en rendant le code inutile.
Liste des tâches à faire
Détection de Cuckoo
Soumettez Release/anticuckoo.exe à l'analyse dans Cuckoo Sandbox. Vérifiez les captures d'écran (sortie console). Vous pouvez également vérifier les fichiers accédés dans le résumé :

Fichiers accédés dans le résumé (interface web Django) :

Crash de Cuckoo
Spécifiez dans les options de soumission l'argument de crash, par exemple -c1 (via l'interface web Django) :

Et vérifiez Captures d'écran / connexion via RDP / connexion whatson pour confirmer le crash. Exemple -c1 via RDP :

À FAIRE
- Détection du processus Python et agent.py - 70% TERMINÉ
- Améliorer la détection des hooks en vérifiant les octets corrects dans des endroits bien connus (ex. les API natives ont toujours les mêmes signatures, etc.).
- Détection de l'entrée TLS de Cuckoo.
Les nouvelles idées et PRs sont les bienvenus.
Référencé par
- Evasive Malware Understanding Deceptive and Self-Defending Threats by Kyle Cucci https://nostarch.com/evasive-malware
- Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel : https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
- Brad Spengler (grsecurity) de belles paroles : https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
- Reddit / netsec discussion about anticuckoo : https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
- Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák : https://arxiv.org/pdf/1705.02268.pdf
- To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko : http://damonmccoy.com/papers/rat-sp17.pdf
- Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso : https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
- Defense in Depth: Detonation Technologies : http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
- Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek : https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
- Nouvelle technique de contournement dynamique fonctionnant uniquement dans certains environnements : https://asec.ahnlab.com/en/16540/