
Una sandbox self-hosted per red team per testare i payload contro i moderni sistemi di rilevamento prima del deployment. L'integrazione MCP consente a un agente LLM di guidare l'analisi dall'inizio alla fine.

Una sandbox self-hosted di analisi dei payload per red team. Carica un campione, esegui analisi statiche / dinamiche / EDR su di esso, ottieni un punteggio di rilevamento (Detection Score) e una ripartizione degli indicatori che hanno attivato il rilevamento: decidi se il payload è pronto per il campo prima che lasci il laboratorio.
LitterBox può anche inviare payload a una VM Windows separata strumentata con EDR (Elastic Defend o Fibratus) e riportare gli avvisi di rilevamento correlati nella pagina dei risultati.
Sebbene progettato principalmente per red team, LitterBox è altrettanto utile per i blue team che utilizzano gli stessi strumenti nei loro flussi di lavoro di analisi malware.
La documentazione per operatori e sviluppatori è disponibile nella Wiki di LitterBox.
| Argomento | Pagina wiki |
|---|---|
| Come tutto si integra | Application Architecture |
| Esegui analisi statiche + ogni EDR raggiungibile in parallelo | All in One Pipeline |
| Invia payload a una VM EDR reale | EDR Integration → Elastic Defend / Fibratus |
| Agente Whiskers (installazione, endpoint, build) | Whiskers Agent |
| Ogni endpoint HTTP | HTTP API Reference |
| CLI / libreria Python / MCP per LLM | GrumpyCats CLI · GrumpyCats Library · LitterBoxMCP |
| Cosa alimenta il Detection Score | Detection Score Explained |
| Configura scanner / percorsi / timeout | Configuration Reference |
| Aggiungi regole YARA personalizzate / scanner | YARA Rules Management · New Scanner |
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox
python -m venv venv
.\venv\Scripts\Activate.ps1
pip install -r requirements.txt
python litterbox.py # add --debug for verbose logging
Apri http://127.0.0.1:1337. Richiede Python 3.11+ e una shell con privilegi di amministratore.
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox/Docker
chmod +x setup.sh
./setup.sh
Lo script di setup prepara un container Windows 10 con KVM ed esegue LitterBox al suo interno. La build iniziale richiede circa 1 ora.
http://localhost:8006localhost:3389 (credenziali nel file docker compose)http://127.0.0.1:1337 al termine del setupInserisci uno o più YAML di profilo in Config/edr_profiles/ e la pagina di upload li rileva all'avvio. Guide complete nella wiki: Agente Whiskers → Configurazione Elastic Defend o Configurazione Fibratus.
Binari inclusi in Scanners/. Versioni e date dell'ultimo aggiornamento sono tracciati qui, così gli operatori possono capire a colpo d'occhio se uno scanner è aggiornato.
| Scanner | Versione | Ultimo aggiornamento | Fonte |
|---|---|---|---|
| PE-Sieve | 0.4.1.2 (f1dc39d) | 2026-05-02 | hasherezade/pe-sieve |
| Hollows-Hunter | 0.4.1.2 (e271f7e) | 2026-04-18 | hasherezade/hollows_hunter |
| Moneta | 5b65395 | 2024-03-16 | forrest-orr/moneta |
| Patriot | — | 2024-12-29 | joe-desimone/patriot |
| Hunt-Sleeping-Beacons | 84dd3a9 | 2026-01-25 | thefLink/Hunt-Sleeping-Beacons |
| RedEdr | 3bd6b97 (build solo EXE) | 2026-05-03 | dobin/RedEdr |
YARA (engine yara64.exe) | — | 2024-12-29 | VirusTotal/yara |
Regole YARA Elastic (Scanners/Yara/rules/elastic-yara/) | d131ea8 | 2026-04-30 | elastic/protections-artifacts |
YARA-Forge Extended (Scanners/Yara/rules/YARAForge/) | 0.9.1 (release 20260503) | 2026-05-03 | YARAHQ/yara-forge |
| CheckPlz | — | 2024-12-29 | BlackSnufkin/CheckPlz |
| Stringnalyzer | — | 2025-01-27 | BlackSnufkin/Rusty-Playground |
| HolyGrail | — | 2025-08-18 | BlackSnufkin/HolyGrail |
Formato versione: <release-version> oppure <release-version> (release) quando il binario proviene da una release upstream; <release-version> (\`)oppure solo``` quando compilato dal sorgente. La data dell'ultimo aggiornamento è la data del commit / della release upstream, non la data della build locale.
Quando aggiorni uno scanner: sostituisci il binario nella directory Scanners/<Name>/ e aggiorna la riga corrispondente nella tabella (versione + data).
Vedi CONTRIBUTING.md. Lavora su branch di feature nei fork personali.
LitterBox si basa sul lavoro di questi progetti e dei loro autori:
| Strumento | Autore |
|---|---|
| YARA rules · Elastic Defend | Elastic Security |
| PE-Sieve · Hollows-Hunter | hasherezade |
| Moneta | Forrest Orr |
| Patriot | joe-desimone |
| Hunt-Sleeping-Beacons | thefLink |
| RedEdr | dobin |
| Fibratus | rabbitstack |
| ThreatCheck (base per CheckPlz) | rasta-mouse |
| MalAPI database di riferimento | mr.d0x |
