anticuckoo
Cuckoo Sandbox का पता लगाने और उसे क्रैश करने का एक उपकरण। Cuckoo Sandbox Official और Accuvant's Cuckoo version में परीक्षित।
कृपया, दान करने पर विचार करें: https://github.com/sponsors/therealdreg
Anticuckoo अन्य सैंडबॉक्स जैसे FireEye का भी पता लगा सकता है (-c2):

anticuckoo के बारे में Reddit / netsec चर्चा।
सुविधाएँ
- पता लगाना:
- Cuckoo हुक का पता लगाना (सभी प्रकार के cuckoo हुक)।
- अपनी मेमोरी में संदिग्ध डेटा (APIs के बिना, पेज दर पेज स्कैनिंग)।
- क्रैश (तर्कों के साथ निष्पादित करें) (सैंडबॉक्स के बाहर ये तर्क प्रोग्राम को क्रैश नहीं करते):
- -c1: किसी हुक की गई API के RET N निर्देश को अधिक मान के साथ संशोधित करें। हुक की गई API को अगली कॉल स्टैक में अधिक तर्क धकेलती है। यदि हुक की गई API को Cuckoo के HookHandler से कॉल किया जाता है, तो प्रोग्राम क्रैश हो जाता है क्योंकि यह केवल वास्तविक API तर्कों को धकेलता है, फिर संशोधित RET N निर्देश HookHandler के स्टैक को दूषित कर देता है।
- -c2: Cuckoomon प्रक्रिया के अंदर थ्रेड चलाता है, जब उपकरण नए थ्रेड का पता लगाता है तो क्रैश!
- -c3: जब पुराने स्टैक क्षेत्र में हुक हैंडलर गतिविधि का पता चलता है तो क्रैश करना।
ओवरकिल विधियाँ उपयोगी हो सकती हैं। उदाहरण के लिए ओवरकिल विधियों का उपयोग करके आपके पास एक में दो सुविधाएँ होती हैं: पता लगाना/क्रैश और "एक प्रकार का स्लीप" (Cuckoomon लंबे स्लीप कॉल को बायपास करता है)।
क्रैश POC केवल एक प्रदर्शन है। एक वास्तविक मैलवेयर इस कोड का उपयोग cuckoo का पता लगाने के लिए कर सकता है बिना उसे क्रैश किए, केवल अपवाद, esp आदि की जाँच करें और बाद में बेकार कोड बनाएं।
TODO सूची
Cuckoo का पता लगाना
विश्लेषण के लिए Release/anticuckoo.exe को Cuckoo Sandbox में सबमिट करें। स्क्रीनशॉट (कंसोल आउटपुट) देखें। आप सारांश में Access किए गए फ़ाइलों की भी जाँच कर सकते हैं:

सारांश में एक्सेस की गई फ़ाइलें (django वेब):

Cuckoo क्रैश
सबमिट विकल्पों में क्रैश तर्क निर्दिष्ट करें, जैसे -c1 (django वेब के माध्यम से):

और क्रैश सत्यापित करने के लिए Screenshots/connect via RDP/whatson connection देखें। उदाहरण -c1 RDP के माध्यम से:

TODO
- Python प्रक्रिया और agent.py का पता लगाना - 70% पूर्ण
- ज्ञात स्थानों पर सही बाइट्स की जाँच करके हुक का पता लगाने में सुधार (जैसे Native APIs में हमेशा समान हस्ताक्षर होते हैं आदि।)
- Cuckoo की TLS प्रविष्टि का पता लगाना।
नए विचारों और PRs का स्वागत है।
द्वारा संदर्भित
- Evasive Malware Understanding Deceptive and Self-Defending Threats by Kyle Cucci https://nostarch.com/evasive-malware
- Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel: https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
- Brad Spengler (grsecurity) nice words: https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
- Reddit / netsec discussion about anticuckoo: https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
- Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák: https://arxiv.org/pdf/1705.02268.pdf
- To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko: http://damonmccoy.com/papers/rat-sp17.pdf
- Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso: https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
- Defense in Depth: Detonation Technologies: http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
- Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek: https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
- New Dynamic Bypass Technique Working in Certain Environments Only: https://asec.ahnlab.com/en/16540/