Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
anticuckoo — Uno strumento per rilevare e crashare Cuckoo Sandbox | Kitploit
Strumenti/GitHubGitHub/therealdreg/anticuckoo
Evasione IDS/IPSAnalisi MalwareAnalisi di Binari
GitHubtherealdreg/anticuckoo

anticuckoo

Uno strumento per rilevare e crashare Cuckoo Sandbox

Vedi RepositorySito web
299592 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

anticuckoo

Uno strumento per rilevare e crashare Cuckoo Sandbox. Testato in Cuckoo Sandbox Official e versione Cuckoo di Accuvant.

Per favore, considera di fare una donazione: https://github.com/sponsors/therealdreg

Anticuckoo può anche rilevare altre sandbox come FireEye (-c2):

ScreenShot

Discussione Reddit / netsec su anticuckoo.

Caratteristiche

  • Rilevamento:
    • Rilevamento di hook Cuckoo (tutti i tipi di hook Cuckoo).
    • Dati sospetti nella propria memoria (senza API, scansione pagina per pagina).
  • Crash (Esegui con argomenti) (fuori da una sandbox questi argomenti non crashano il programma):
    • -c1: Modifica l'istruzione RET N di un'API hooked con un valore più alto. La chiamata successiva all'API spinge più argomenti nello stack. Se l'API hooked viene chiamata da HookHandler di Cuckoo, il programma crasha perché spinge solo gli argomenti reali dell'API e poi l'istruzione RET N modificata corrompe lo stack di HookHandler.
    • -c2: Cuckoomon esegue thread all'interno del processo, quando lo strumento rileva nuovi thread crasha!.
    • -c3: Crash quando rileva attività di hook handler nell'area vecchia dello stack.

I metodi overkill possono essere utili. Ad esempio usando i metodi overkill si hanno due funzionalità in una: rilevamento/crash e "una specie di Sleep" (Cuckoomon bypassa chiamate Sleep lunghe).

I Crash POCs sono solo una dimostrazione. Un malware reale può usare questo codice per rilevare cuckoo senza crasharlo, ad esempio controllando solo l'eccezione, ESP ecc. e poi rendere inutile il codice.

Lista TODO

Rilevamento Cuckoo

Invia Release/anticuckoo.exe all'analisi in Cuckoo Sandbox. Controlla gli screenshot (output console). Puoi anche controllare i File Acceduti in Riepilogo:

ScreenShot

File Acceduti in Riepilogo (django web):

ScreenShot

Crash Cuckoo

Specifica nelle opzioni di invio l'argomento di crash, es. -c1 (via django web):

ScreenShot

E controlla Screenshots/connect via RDP/whatson connection per verificare il crash. Es. -c1 via RDP:

Screenshot

TODO

  • Rilevamento processo Python & agent.py - 70% FATTO
  • Migliorare il rilevamento hook controllando byte corretti in posti noti (es. API native hanno sempre le stesse firme ecc.).
  • Rilevamento dell'entry TLS di Cuckoo.

Nuove idee e PR sono benvenuti.

Citato da

  • Evasive Malware Understanding Deceptive and Self-Defending Threats by Kyle Cucci https://nostarch.com/evasive-malware
  • Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel: https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
  • Brad Spengler (grsecurity) belle parole: https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
  • Discussione Reddit / netsec su anticuckoo: https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
  • Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák: https://arxiv.org/pdf/1705.02268.pdf
  • To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko: http://damonmccoy.com/papers/rat-sp17.pdf
  • Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso: https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
  • Defense in Depth: Detonation Technologies: http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
  • Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek: https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
  • New Dynamic Bypass Technique Working in Certain Environments Only: https://asec.ahnlab.com/en/16540/
Scarica lo strumento