Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
anticuckoo — Un outil pour détecter et faire crasher Cuckoo Sandbox | Kitploit
Outils/GitHubGitHub/therealdreg/anticuckoo
Évasion IDS/IPSAnalyse de MalwareAnalyse de Binaires
GitHubtherealdreg/anticuckoo

anticuckoo

Un outil pour détecter et faire crasher Cuckoo Sandbox

Voir le dépôtSite web
299593il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

anticuckoo

Un outil pour détecter et faire planter Cuckoo Sandbox. Testé sur Cuckoo Sandbox Official et la version Cuckoo d'Accuvant.

Merci de considérer faire un don : https://github.com/sponsors/therealdreg

Anticuckoo peut également détecter d'autres sandbox comme FireEye (-c2) :

ScreenShot

Discussion Reddit / netsec sur anticuckoo.

Fonctionnalités

  • Détection :
    • Détection des hooks Cuckoo (tous types de hooks Cuckoo).
    • Données suspectes dans sa propre mémoire (sans API, balayage page par page).
  • Crash (Exécution avec arguments) (hors d'un sandbox ces arguments ne font pas planter le programme) :
    • -c1 : Modifie l'instruction RET N d'une API hookée avec une valeur plus élevée. Lors du prochain appel à l'API en poussant plus d'arguments dans la pile, si l'API hookée est appelée depuis le HookHandler de Cuckoo, le programme plante car il ne pousse que les arguments réels de l'API, et l'instruction RET N modifiée corrompt la pile du HookHandler.
    • -c2 : Cuckoomon exécute des threads dans le processus ; lorsque l'outil détecte de nouveaux threads, crash !.
    • -c3 : Plante lorsqu'une activité du gestionnaire de hook est détectée dans l'ancienne zone de pile.

Les méthodes overkill peuvent être utiles. Par exemple, en utilisant les méthodes overkill, vous avez deux fonctionnalités en une : détection/crash et « une sorte de Sleep » (Cuckoomon contourne les longs appels Sleep).

Les POCs de crash ne sont qu'une démonstration. Un véritable malware peut utiliser ce code pour détecter Cuckoo sans le faire planter, par exemple en vérifiant seulement l'exception, esp, etc., puis en rendant le code inutile.

Télécharger l’outil

Liste des tâches à faire

Détection de Cuckoo

Soumettez Release/anticuckoo.exe à l'analyse dans Cuckoo Sandbox. Vérifiez les captures d'écran (sortie console). Vous pouvez également vérifier les fichiers accédés dans le résumé :

ScreenShot

Fichiers accédés dans le résumé (interface web Django) :

ScreenShot

Crash de Cuckoo

Spécifiez dans les options de soumission l'argument de crash, par exemple -c1 (via l'interface web Django) :

ScreenShot

Et vérifiez Captures d'écran / connexion via RDP / connexion whatson pour confirmer le crash. Exemple -c1 via RDP :

Screenshot

À FAIRE

  • Détection du processus Python et agent.py - 70% TERMINÉ
  • Améliorer la détection des hooks en vérifiant les octets corrects dans des endroits bien connus (ex. les API natives ont toujours les mêmes signatures, etc.).
  • Détection de l'entrée TLS de Cuckoo.

Les nouvelles idées et PRs sont les bienvenus.

Référencé par

  • Evasive Malware Understanding Deceptive and Self-Defending Threats by Kyle Cucci https://nostarch.com/evasive-malware
  • Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel : https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
  • Brad Spengler (grsecurity) de belles paroles : https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
  • Reddit / netsec discussion about anticuckoo : https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
  • Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák : https://arxiv.org/pdf/1705.02268.pdf
  • To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko : http://damonmccoy.com/papers/rat-sp17.pdf
  • Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso : https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
  • Defense in Depth: Detonation Technologies : http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
  • Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek : https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
  • Nouvelle technique de contournement dynamique fonctionnant uniquement dans certains environnements : https://asec.ahnlab.com/en/16540/