
Script di installazione automatica per Cuckoo Sandbox
Cuckoo Sandbox <http://www.cuckoosandbox.org/>_. script di auto installazione
Cuckoo Sandbox è un sistema di analisi malware.
Significa che puoi passargli qualsiasi file sospetto e ottenere un report con i dettagli sul comportamento del file in un ambiente isolato.
Abbiamo creato questo script presso Buguroo Offensive Security <http://www.buguroo.com>_ inizialmente per rendere l'installazione di cuckoo più rapida, semplice e senza problemi.
La maggior parte dello script non dipende dalla distribuzione (anche se ovviamente devi eseguirlo su GNU/Linux), ma l'installazione dei pacchetti, al momento, supporta solo derivate Debian.
Inoltre, dato che usiamo la versione proprietaria di VirtualBox (la maggior parte delle volte l'edizione OSE non soddisfa le nostre esigenze), questo script richiede che sia presente un repository Debian in Virtualbox Downloads <http://downloads.virtualbox.org>_ per la tua distribuzione. Forzare la distribuzione nel file di configurazione dovrebbe farlo funzionare anche su quelle non supportate.
David Reguera García - Dreg <http://github.com/David-Reguera-Garcia-Dreg>_ - [email protected] <mailto:[email protected]>_ - @fr33project <https://twitter.com/fr33project>_
David Francos Cuartero - XayOn <http://github.com/Xayon>_ - [email protected] <mailto:[email protected]>_ - @davidfrancos <https://twitter.com/davidfrancos>_
.. image:: /../screenshots/cuckooautoinstall.png?raw=true
Se ti fidi di noi, della configurazione della tua rete e di molte altre variabili (il che è totalmente sconsigliato) e sei il più pigro possibile, puoi eseguirlo come utente normale se hai sudo configurato:
::
wget -O - https://raw.githubusercontent.com/buguroo/cuckooautoinstall/master/cuckooautoinstall.bash | bash
Lo script accetta un file di configurazione sotto forma di un semplice script bash con opzioni come:
::
SUDO="sudo"
TMPDIR=$(mktemp -d)
RELEASE=$(lsb_release -cs)
CUCKOO_USER="cuckoo"
CUSTOM_PKGS=""
ORIG_DIR=$( cd "$( dirname "${BASH_SOURCE[0]}" )" && pwd )
VOLATILITY_URL="http://downloads.volatilityfoundation.org/releases/2.4/volatility-2.4.tar.gz"
VIRTUALBOX_REP="deb http://download.virtualbox.org/virtualbox/debian $RELEASE contrib"
CUCKOO_REPO='https://github.com/cuckoobox/cuckoo'
YARA_REPO="https://github.com/plusvic/yara"
JANSSON_REPO="https://github.com/akheron/jansson"
LOG=$(mktemp)
UPGRADE=false
Puoi sovrascrivere una qualsiasi di queste variabili nel file di configurazione.
Accetta parametri
::
┌─────────────────────────────────────────────────────────┐
│ CuckooAutoInstall 0.2 │
│ David Reguera García - Dreg <[email protected]> │
│ David Francos Cuartero - XayOn <[email protected]> │
│ Buguroo Offensive Security - 2015 │
└─────────────────────────────────────────────────────────┘
Usage: cuckooautoinstall.bash [--verbose|-v] [--help|-h] [--upgrade|-u]
--verbose Print output to stdout instead of temp logfile
--help This help menu
--upgrade Use newer volatility, yara and jansson versions (install from source)
Per la maggior parte delle configurazioni, --upgrade è sempre consigliato.
::
passwd cuckoo
http://docs.cuckoosandbox.org/en/latest/installation/guest/
o importa macchine virtuali::
VBoxManage import virtual_machine.ova
::
vboxmanage modifyvm “virtual_machine" --hostonlyadapter1 vboxnet0
Configura cuckoo (http://docs.cuckoosandbox.org/en/latest/installation/host/configuration/ )
Esegui cuckoo
::
cd ~cuckoo/cuckoo python cuckoo.py
.. image:: /../screenshots/github%20cuckoo%20working.png?raw=true
::
cd ~cuckoo/cuckoo/web python manage.py runserver 0.0.0.0:6969
.. image:: /../screenshots/github%20django.png?raw=true
::
sudo iptables -A FORWARD -o eth0 -i vboxnet0 -s 192.168.56.0/24 -m conntrack --ctstate NEW -j ACCEPT
sudo iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
sudo iptables -A POSTROUTING -t nat -j MASQUERADE
sudo sysctl -w net.ipv4.ip_forward=1
Abilita l'esecuzione di tcpdump da parte di un utente non root
::
sudo apt-get -y install libcap2-bin
sudo setcap cap_net_raw,cap_net_admin=eip /usr/sbin/tcpdump
Corregge l'errore "TEMPLATE_DIRS setting must be a tuple" quando si esegue python manage.py con DJANGO versione >= 1.6. Sostituendo in web/web/settings.py
::
TEMPLATE_DIRS = (
"templates"
)
diventa
::
TEMPLATE_DIRS = (
("templates"),
)
Per questo, consigliamo l'uso di supervisor.
Installare supervisor
::
sudo apt-get install supervisor
Modifica /etc/supervisor/conf.d/cuckoo.conf , ad esempio
::
[program:cuckoo]
command=python cuckoo.py
directory=/home/cuckoo
User=cuckoo
[program:cuckoo-api]
command=python api.py
directory=/home/cuckoo/utils
user=cuckoo
Ricarica supervisor
::
sudo supervisorctl reload
Come probabilmente avrai già notato, le regole iptables non rimangono dopo un riavvio. Se vuoi renderle persistenti, consigliamo iptables-save e iptables-restore
::
iptables-save > your_custom_iptables_rules
iptables-restore < your_custom_iptables_rules
Potresti voler leggere:
Remote <./doc/Remote.rst>_ - Abilitazione dell'amministrazione remota di VMS e VBoxOVA <./doc/OVA.rst>_ - Lavorare con le immagini OVAAntivm <./doc/Antivm.rst>_ Come gestire malware con tecniche di rilevamento VMVMcloak <./doc/Vmcloak.rst>_ VMCloak - Gestione delle macchine virtuali Windows di CuckooQuesto progetto è concesso in licenza GPL3+, come puoi vedere nel file "LICENSE". Tutte le pull request sono benvenute, tenendo presente che:
Probabilmente risponderemo alle PR in un periodo di 7-14 giorni, per favore sii paziente.