
레드 팀이 배포 전에 최신 탐지 시스템에 대해 페이로드를 테스트할 수 있는 자체 호스팅 샌드박스입니다. MCP 통합을 통해 LLM 에이전트가 분석을 처음부터 끝까지 수행할 수 있습니다.

레드 팀을 위한 자체 호스팅 페이로드 분석 샌드박스입니다. 샘플을 업로드하고 정적/동적/EDR 분석을 수행한 후 탐지 점수와 트리거링 지표 분석 결과를 제공합니다. 페이로드가 연구실을 떠나기 전에 현장 사용 준비가 되었는지 결정할 수 있습니다.
LitterBox는 페이로드를 별도의 EDR이 설치된 Windows VM(Elastic Defend 또는 Fibratus)으로 전송하고, 상관된 탐지 경고를 다시 결과 페이지로 가져올 수도 있습니다.
레드 팀을 주 대상으로 설계되었지만, LitterBox는 블루 팀이 동일한 도구를 악성코드 분석 워크플로우에서 사용할 때도 동등하게 유용합니다.
운영자 및 개발자 문서는 **LitterBox Wiki**에 있습니다.
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox
python -m venv venv
.\venv\Scripts\Activate.ps1
pip install -r requirements.txt
python litterbox.py # 상세 로깅을 위해 --debug 추가
http://127.0.0.1:1337을 엽니다. Python 3.11+ 및 관리자 셸이 필요합니다.
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox/Docker
chmod +x setup.sh
./setup.sh
설치 스크립트는 KVM을 사용하여 Windows 10 컨테이너를 프로비저닝하고 그 안에서 LitterBox를 실행합니다. 초기 빌드는 약 1시간이 소요됩니다.
http://localhost:8006localhost:3389 (자격 증명은 docker compose 파일 참조)http://127.0.0.1:1337Config/edr_profiles/ 아래에 하나 이상의 프로필 YAML을 추가하면 부팅 시 업로드 페이지에서 이를 인식합니다. 전체 가이드는 위키에서 확인하세요: Whiskers Agent → Elastic Defend Setup 또는 Fibratus Setup.
Scanners/ 아래에 번들된 바이너리입니다. 버전 및 마지막 업데이트 날짜를 여기에서 추적하여 운영자가 한눈에 스캐너가 최신인지 확인할 수 있습니다.
버전 형식: 상위 릴리스에서 바이너리를 가져온 경우 <릴리스 버전> 또는 <릴리스 버전> (release); 소스에서 빌드한 경우 <릴리스 버전> (\<커밋>`)또는`<커밋>``. 마지막 업데이트 날짜는 로컬 빌드 날짜가 아닌 상위 커밋/릴리스 날짜입니다.
스캐너를 새로 고칠 때: Scanners/<Name>/ 디렉토리 아래의 바이너리를 교체하고 위의 행(버전 + 날짜)을 업데이트하세요.
CONTRIBUTING.md를 참조하세요. 개인 포크의 기능 브랜치에서 작업하세요.
LitterBox는 다음 프로젝트와 그 저자들의 작업을 기반으로 합니다:

| 주제 | 위키 페이지 |
|---|
| 모든 것이 어떻게 조화를 이루는지 | Application Architecture |
| 정적 분석 + 접근 가능한 모든 EDR을 병렬로 실행 | All in One Pipeline |
| 페이로드를 실제 EDR VM으로 전송 | EDR Integration → Elastic Defend / Fibratus |
| Whiskers 에이전트 (설치, 엔드포인트, 빌드) | Whiskers Agent |
| 모든 HTTP 엔드포인트 | HTTP API Reference |
| CLI / Python 라이브러리 / LLM용 MCP | GrumpyCats CLI · GrumpyCats Library · LitterBoxMCP |
| 탐지 점수 생성 원리 | Detection Score Explained |
| 스캐너/경로/타임아웃 설정 | Configuration Reference |
| 사용자 YARA 규칙/스캐너 추가 | YARA Rules Management · New Scanner |
| 스캐너 | 버전 | 마지막 업데이트 | 출처 |
|---|
| PE-Sieve | 0.4.1.2 (f1dc39d) | 2026-05-02 | hasherezade/pe-sieve |
| Hollows-Hunter | 0.4.1.2 (e271f7e) | 2026-04-18 | hasherezade/hollows_hunter |
| Moneta | 5b65395 | 2024-03-16 | forrest-orr/moneta |
| Patriot | — | 2024-12-29 | joe-desimone/patriot |
| Hunt-Sleeping-Beacons | 84dd3a9 | 2026-01-25 | thefLink/Hunt-Sleeping-Beacons |
| RedEdr | 3bd6b97 (EXE 전용 빌드) | 2026-05-03 | dobin/RedEdr |
YARA (엔진 yara64.exe) | — | 2024-12-29 | VirusTotal/yara |
Elastic YARA 규칙 (Scanners/Yara/rules/elastic-yara/) | d131ea8 | 2026-04-30 | elastic/protections-artifacts |
YARA-Forge Extended (Scanners/Yara/rules/YARAForge/) | 0.9.1 (릴리스 20260503) | 2026-05-03 | YARAHQ/yara-forge |
| CheckPlz | — | 2024-12-29 | BlackSnufkin/CheckPlz |
| Stringnalyzer | — | 2025-01-27 | BlackSnufkin/Rusty-Playground |
| HolyGrail | — | 2025-08-18 | BlackSnufkin/HolyGrail |
| 도구 | 저자 |
|---|