anticuckoo
Uno strumento per rilevare e crashare Cuckoo Sandbox. Testato in Cuckoo Sandbox Official e versione Cuckoo di Accuvant.
Per favore, considera di fare una donazione: https://github.com/sponsors/therealdreg
Anticuckoo può anche rilevare altre sandbox come FireEye (-c2):

Discussione Reddit / netsec su anticuckoo.
Caratteristiche
- Rilevamento:
- Rilevamento di hook Cuckoo (tutti i tipi di hook Cuckoo).
- Dati sospetti nella propria memoria (senza API, scansione pagina per pagina).
- Crash (Esegui con argomenti) (fuori da una sandbox questi argomenti non crashano il programma):
- -c1: Modifica l'istruzione RET N di un'API hooked con un valore più alto. La chiamata successiva all'API spinge più argomenti nello stack. Se l'API hooked viene chiamata da HookHandler di Cuckoo, il programma crasha perché spinge solo gli argomenti reali dell'API e poi l'istruzione RET N modificata corrompe lo stack di HookHandler.
- -c2: Cuckoomon esegue thread all'interno del processo, quando lo strumento rileva nuovi thread crasha!.
- -c3: Crash quando rileva attività di hook handler nell'area vecchia dello stack.
I metodi overkill possono essere utili. Ad esempio usando i metodi overkill si hanno due funzionalità in una: rilevamento/crash e "una specie di Sleep" (Cuckoomon bypassa chiamate Sleep lunghe).
I Crash POCs sono solo una dimostrazione. Un malware reale può usare questo codice per rilevare cuckoo senza crasharlo, ad esempio controllando solo l'eccezione, ESP ecc. e poi rendere inutile il codice.
Lista TODO
Rilevamento Cuckoo
Invia Release/anticuckoo.exe all'analisi in Cuckoo Sandbox. Controlla gli screenshot (output console). Puoi anche controllare i File Acceduti in Riepilogo:

File Acceduti in Riepilogo (django web):

Crash Cuckoo
Specifica nelle opzioni di invio l'argomento di crash, es. -c1 (via django web):

E controlla Screenshots/connect via RDP/whatson connection per verificare il crash. Es. -c1 via RDP:

TODO
- Rilevamento processo Python & agent.py - 70% FATTO
- Migliorare il rilevamento hook controllando byte corretti in posti noti (es. API native hanno sempre le stesse firme ecc.).
- Rilevamento dell'entry TLS di Cuckoo.
Nuove idee e PR sono benvenuti.
Citato da
- Evasive Malware Understanding Deceptive and Self-Defending Threats by Kyle Cucci https://nostarch.com/evasive-malware
- Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel: https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
- Brad Spengler (grsecurity) belle parole: https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
- Discussione Reddit / netsec su anticuckoo: https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
- Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák: https://arxiv.org/pdf/1705.02268.pdf
- To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko: http://damonmccoy.com/papers/rat-sp17.pdf
- Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso: https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
- Defense in Depth: Detonation Technologies: http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
- Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek: https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
- New Dynamic Bypass Technique Working in Certain Environments Only: https://asec.ahnlab.com/en/16540/