
Cuckoo Sandbox用自動インストーラースクリプト
Cuckoo Sandbox <http://www.cuckoosandbox.org/>_. 自動インストールスクリプト
Cuckoo Sandbox はマルウェア分析システムです。
つまり、疑わしいファイルを投入すると、隔離された環境内でのファイルの挙動の詳細をレポートとして取得できるということです。
私たちはこれを Buguroo Offensive Security <http://www.buguroo.com>_ で、面倒な cuckoo のインストールをより速く、より簡単に、そして苦痛なく行えるようにするために最初に作成しました。
このスクリプトの大部分はディストリビューションに依存していません(もちろん GNU/Linux 上で実行する必要はあります)。ただし、パッケージのインストールは、現時点では Debian 系ディストリビューションのみをサポートしています。
また、私たちはプロプライエタリ版の VirtualBox を使用しているため(多くの場合 OSE エディションでは私たちのニーズを満たせません)、このスクリプトはお使いのディストリビューション向けの debian リポジトリが Virtualbox Downloads <http://downloads.virtualbox.org>_ にあることを必要とします。設定ファイルでディストリビューションを指定すれば、未サポートのディストリビューションでも動作させることができるはずです。
David Reguera García - Dreg <http://github.com/David-Reguera-Garcia-Dreg>_ - [email protected] <mailto:[email protected]>_ - @fr33project <https://twitter.com/fr33project>_
David Francos Cuartero - XayOn <http://github.com/Xayon>_ - [email protected] <mailto:[email protected]>_ - @davidfrancos <https://twitter.com/davidfrancos>_
.. image:: /../screenshots/cuckooautoinstall.png?raw=true
もし私たち、あなたのネットワーク設定、そしてその他多くの変数を十分に信頼できるなら(これは全く推奨されません)、そしてあなたがとことん怠け者なら、sudo が設定されていれば通常ユーザーとして実行できます:
::
wget -O - https://raw.githubusercontent.com/buguroo/cuckooautoinstall/master/cuckooautoinstall.bash | bash
このスクリプトは、以下のようなオプションを持つ単純な bash スクリプト形式の設定ファイルを受け付けます:
::
SUDO="sudo"
TMPDIR=$(mktemp -d)
RELEASE=$(lsb_release -cs)
CUCKOO_USER="cuckoo"
CUSTOM_PKGS=""
ORIG_DIR=$( cd "$( dirname "${BASH_SOURCE[0]}" )" && pwd )
VOLATILITY_URL="http://downloads.volatilityfoundation.org/releases/2.4/volatility-2.4.tar.gz"
VIRTUALBOX_REP="deb http://download.virtualbox.org/virtualbox/debian $RELEASE contrib"
CUCKOO_REPO='https://github.com/cuckoobox/cuckoo'
YARA_REPO="https://github.com/plusvic/yara"
JANSSON_REPO="https://github.com/akheron/jansson"
LOG=$(mktemp)
UPGRADE=false
これらの変数は設定ファイル内で上書きできます。
パラメータを受け付けます
::
┌─────────────────────────────────────────────────────────┐
│ CuckooAutoInstall 0.2 │
│ David Reguera García - Dreg <[email protected]> │
│ David Francos Cuartero - XayOn <[email protected]> │
│ Buguroo Offensive Security - 2015 │
└─────────────────────────────────────────────────────────┘
Usage: cuckooautoinstall.bash [--verbose|-v] [--help|-h] [--upgrade|-u]
--verbose Print output to stdout instead of temp logfile
--help This help menu
--upgrade Use newer volatility, yara and jansson versions (install from source)
ほとんどの環境では、常に --upgrade を推奨します。
::
passwd cuckoo
http://docs.cuckoosandbox.org/en/latest/installation/guest/)、仮想マシンをインポートします::
VBoxManage import virtual_machine.ova
::
vboxmanage modifyvm “virtual_machine" --hostonlyadapter1 vboxnet0
cuckoo を設定します(http://docs.cuckoosandbox.org/en/latest/installation/host/configuration/)
cuckoo を実行します
::
cd ~cuckoo/cuckoo python cuckoo.py
.. image:: /../screenshots/github%20cuckoo%20working.png?raw=true
::
cd ~cuckoo/cuckoo/web python manage.py runserver 0.0.0.0:6969
.. image:: /../screenshots/github%20django.png?raw=true
::
sudo iptables -A FORWARD -o eth0 -i vboxnet0 -s 192.168.56.0/24 -m conntrack --ctstate NEW -j ACCEPT
sudo iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
sudo iptables -A POSTROUTING -t nat -j MASQUERADE
sudo sysctl -w net.ipv4.ip_forward=1
非 root ユーザーによる tcpdump の実行を有効にします
::
sudo apt-get -y install libcap2-bin
sudo setcap cap_net_raw,cap_net_admin=eip /usr/sbin/tcpdump
DJANGO バージョン >= 1.6 で python manage.py を実行した際の "TEMPLATE_DIRS setting must be a tuple" エラーを修正します。web/web/settings.py 内の以下を置き換えます
::
TEMPLATE_DIRS = (
"templates"
)
次のようになります
::
TEMPLATE_DIRS = (
("templates"),
)
このためには、supervisor の使用を推奨します。
supervisor をインストールします
::
sudo apt-get install supervisor
/etc/supervisor/conf.d/cuckoo.conf を以下のように編集します
::
[program:cuckoo]
command=python cuckoo.py
directory=/home/cuckoo
User=cuckoo
[program:cuckoo-api]
command=python api.py
directory=/home/cuckoo/utils
user=cuckoo
supervisor をリロードします
::
sudo supervisorctl reload
お気づきかもしれませんが、iptables ルールは再起動後も保持されません。それらを永続化したい場合は、iptables-save と iptables-restore を推奨します。
::
iptables-save > your_custom_iptables_rules
iptables-restore < your_custom_iptables_rules
以下を読むとよいでしょう:
Remote <./doc/Remote.rst>_ - VMS と VBox のリモート管理を有効にするOVA <./doc/OVA.rst>_ - OVA イメージの操作Antivm <./doc/Antivm.rst>_ VM 検出技術を持つマルウェアへの対処方法VMcloak <./doc/Vmcloak.rst>_ VMCloak - Cuckoo Windows 仮想マシンの管理このプロジェクトは、"LICENSE" ファイルにあるとおり GPL3+ としてライセンスされています。 すべてのプルリクエストを歓迎しますが、以下の点に注意してください:
PR への返答にはおそらく 7〜14 日かかります。どうかお待ちください。