
Cuckoo Sandbox용 자동 설치 스크립트
Cuckoo Sandbox <http://www.cuckoosandbox.org/>_. 자동 설치 스크립트
Cuckoo Sandbox는 악성코드 분석 시스템입니다.
즉, 의심스러운 파일을 던져 넣으면 격리된 환경에서 해당 파일의 동작에 대한 상세 보고서를 받을 수 있습니다.
우리는 처음에 Buguroo Offensive Security <http://www.buguroo.com>_ 에서 이 스크립트를 만들어 고통스러운 cuckoo 설치 과정을 더 빠르고, 쉽고, 간편하게 만들었습니다.
이 스크립트의 대부분은 배포판에 의존하지 않지만 (물론 GNU/Linux에서 실행해야 합니다), 패키지 설치는 현재 데비안 계열만 지원합니다.
또한, 우리는 독점 virtualbox 버전을 사용하기 때문에 (대부분의 경우 OSE 에디션은 우리 요구를 충족하지 못합니다), 이 스크립트는 여러분의 배포판에 맞는 데비안 저장소가 Virtualbox Downloads <http://downloads.virtualbox.org>_ 에 있어야 합니다. 지원되지 않는 배포판에서는 설정 파일에서 배포판을 강제로 지정하면 작동하게 만들 수 있습니다.
David Reguera García - Dreg <http://github.com/David-Reguera-Garcia-Dreg>_ - [email protected] <mailto:[email protected]>_ - @fr33project <https://twitter.com/fr33project>_
David Francos Cuartero - XayOn <http://github.com/Xayon>_ - [email protected] <mailto:[email protected]>_ - @davidfrancos <https://twitter.com/davidfrancos>_
.. image:: /../screenshots/cuckooautoinstall.png?raw=true
만약 우리를 믿고, 네트워크 설정 및 그 외 많은 변수들이 충분히 준비되어 있다면 (전혀 권장되지 않지만) 그리고 당신이 아주 게으르다면, sudo가 설정된 일반 사용자로 다음과 같이 실행할 수 있습니다:
::
wget -O - https://raw.githubusercontent.com/buguroo/cuckooautoinstall/master/cuckooautoinstall.bash | bash
이 스크립트는 다음과 같은 옵션이 포함된 간단한 bash 스크립트 형태의 설정 파일을 허용합니다:
::
SUDO="sudo"
TMPDIR=$(mktemp -d)
RELEASE=$(lsb_release -cs)
CUCKOO_USER="cuckoo"
CUSTOM_PKGS=""
ORIG_DIR=$( cd "$( dirname "${BASH_SOURCE[0]}" )" && pwd )
VOLATILITY_URL="http://downloads.volatilityfoundation.org/releases/2.4/volatility-2.4.tar.gz"
VIRTUALBOX_REP="deb http://download.virtualbox.org/virtualbox/debian $RELEASE contrib"
CUCKOO_REPO='https://github.com/cuckoobox/cuckoo'
YARA_REPO="https://github.com/plusvic/yara"
JANSSON_REPO="https://github.com/akheron/jansson"
LOG=$(mktemp)
UPGRADE=false
설정 파일에서 이러한 변수 중 원하는 값을 재정의할 수 있습니다.
다음과 같은 매개변수를 허용합니다
::
┌─────────────────────────────────────────────────────────┐
│ CuckooAutoInstall 0.2 │
│ David Reguera García - Dreg <[email protected]> │
│ David Francos Cuartero - XayOn <[email protected]> │
│ Buguroo Offensive Security - 2015 │
└─────────────────────────────────────────────────────────┘
Usage: cuckooautoinstall.bash [--verbose|-v] [--help|-h] [--upgrade|-u]
--verbose Print output to stdout instead of temp logfile
--help This help menu
--upgrade Use newer volatility, yara and jansson versions (install from source)
대부분의 설정에서는 --upgrade를 항상 권장합니다.
::
passwd cuckoo
http://docs.cuckoosandbox.org/en/latest/installation/guest/
또는 가상 머신 가져오기::
VBoxManage import virtual_machine.ova
::
vboxmanage modifyvm “virtual_machine" --hostonlyadapter1 vboxnet0
cuckoo 설정 (http://docs.cuckoosandbox.org/en/latest/installation/host/configuration/ )
cuckoo 실행
::
cd ~cuckoo/cuckoo python cuckoo.py
.. image:: /../screenshots/github%20cuckoo%20working.png?raw=true
::
cd ~cuckoo/cuckoo/web python manage.py runserver 0.0.0.0:6969
.. image:: /../screenshots/github%20django.png?raw=true
::
sudo iptables -A FORWARD -o eth0 -i vboxnet0 -s 192.168.56.0/24 -m conntrack --ctstate NEW -j ACCEPT
sudo iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
sudo iptables -A POSTROUTING -t nat -j MASQUERADE
sudo sysctl -w net.ipv4.ip_forward=1
비루트 사용자가 tcpdump를 실행할 수 있도록 활성화
::
sudo apt-get -y install libcap2-bin
sudo setcap cap_net_raw,cap_net_admin=eip /usr/sbin/tcpdump
DJANGO 버전 >= 1.6에서 python manage.py를 실행할 때 발생하는 "TEMPLATE_DIRS setting must be a tuple" 오류를 수정합니다. web/web/settings.py에서 다음을
::
TEMPLATE_DIRS = (
"templates"
)
다음으로 변경합니다
::
TEMPLATE_DIRS = (
("templates"),
)
이를 위해 supervisor 사용을 권장합니다.
supervisor 설치
::
sudo apt-get install supervisor
/etc/supervisor/conf.d/cuckoo.conf 를 다음과 같이 편집합니다
::
[program:cuckoo]
command=python cuckoo.py
directory=/home/cuckoo
User=cuckoo
[program:cuckoo-api]
command=python api.py
directory=/home/cuckoo/utils
user=cuckoo
supervisor 리로드
::
sudo supervisorctl reload
이미 눈치채셨겠지만, iptables 규칙은 재부팅 후에도 유지되지 않습니다. 규칙을 영구적으로 유지하려면 iptables-save 및 iptables-restore를 권장합니다.
::
iptables-save > your_custom_iptables_rules
iptables-restore < your_custom_iptables_rules
다음을 읽어보는 것이 좋습니다:
Remote <./doc/Remote.rst>_ - VMS 및 VBox의 원격 관리를 활성화OVA <./doc/OVA.rst>_ - OVA 이미지 작업Antivm <./doc/Antivm.rst>_ VM 탐지 기술이 있는 악성코드를 다루는 방법VMcloak <./doc/Vmcloak.rst>_ VMCloak - Cuckoo Windows 가상 머신 관리이 프로젝트는 "LICENSE" 파일에서 볼 수 있듯이 GPL3+로 라이선스가 부여됩니다. 모든 풀 리퀘스트를 환영하며, 다음 사항을 염두에 두시기 바랍니다:
PR에 대한 답변은 보통 7~14일 내에 드릴 예정이니, 인내심을 가져 주세요.