Questa è una versione pesantemente modificata di Cuckoo Sandbox fornita sotto licenza GPL.
Offre una serie di vantaggi rispetto al Cuckoo originale:
- Nomi di file e registro completamente normalizzati
- Analisi a 64 bit
- Gestione del reindirizzamento del filesystem WoW64
- Molti hook API aggiuntivi
- Monitoraggio dei servizi
- Correla le chiamate API alle catene di chiamate malware
- Capacità di seguire l'iniezione APC e l'iniezione stealth di Explorer
- Flag API formattati in modo leggibile
- Supporto Tor per analisi singole
- Oltre 150 nuovi moduli di firma (oltre 75)
- Tecniche anti-anti-sandbox e anti-anti-VM integrate
- Hooking più stabile
- Capacità di ripristinare gli hook rimossi
- Analisi comportamentale e API del modulo firma notevolmente migliorate
- Possibilità di pubblicare commenti sulle analisi
- Hook profondi nei motori JavaScript e DOM di IE utilizzabili per l'identificazione di Exploit Kit
- Estrazione e invio automatici di file interessanti da ZIP, RAR, email RFC 2822 (.eml) e file Outlook .msg
- Invio diretto di file in quarantena AV (formati Forefront, McAfee, Trend Micro, Kaspersky, MalwareBytes, MSE/SCEP e SEP12 attualmente supportati)
- Classificazione automatica del malware tramite Malheur
- Contributi significativi da Jeremy Hedges, William Metcalf e Kevin Ross
- Centinaia di altre correzioni di bug
Poiché non avrò più accesso a questo account, ho creato un fork di ciascuno dei repos su https://github.com/spender-sandbox/ al quale potete inviare pull request a cui risponderò rapidamente.