
Uno strumento per rilevare e crashare Cuckoo Sandbox
Uno strumento per rilevare e crashare Cuckoo Sandbox. Testato in Cuckoo Sandbox Official e versione Cuckoo di Accuvant.
Per favore, considera di fare una donazione: https://github.com/sponsors/therealdreg
Anticuckoo può anche rilevare altre sandbox come FireEye (-c2):

Discussione Reddit / netsec su anticuckoo.
I metodi overkill possono essere utili. Ad esempio usando i metodi overkill si hanno due funzionalità in una: rilevamento/crash e "una specie di Sleep" (Cuckoomon bypassa chiamate Sleep lunghe).
I Crash POCs sono solo una dimostrazione. Un malware reale può usare questo codice per rilevare cuckoo senza crasharlo, ad esempio controllando solo l'eccezione, ESP ecc. e poi rendere inutile il codice.
Invia Release/anticuckoo.exe all'analisi in Cuckoo Sandbox. Controlla gli screenshot (output console). Puoi anche controllare i File Acceduti in Riepilogo:

File Acceduti in Riepilogo (django web):

Specifica nelle opzioni di invio l'argomento di crash, es. -c1 (via django web):

E controlla Screenshots/connect via RDP/whatson connection per verificare il crash. Es. -c1 via RDP:

Nuove idee e PR sono benvenuti.