Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
anticuckoo — Cuckoo Sandbox를 탐지하고 충돌시키는 도구 | Kitploit
도구/GitHubGitHub/therealdreg/anticuckoo
IDS/IPS EvasionMalware AnalysisBinary Analysis
GitHubtherealdreg/anticuckoo

anticuckoo

Cuckoo Sandbox를 탐지하고 충돌시키는 도구

저장소 보기웹사이트
299592년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

anticuckoo

Cuckoo Sandbox를 탐지하고 충돌시키는 도구입니다. Cuckoo Sandbox Official 및 Accuvant의 Cuckoo 버전에서 테스트되었습니다.

기부를 고려해 주십시오: https://github.com/sponsors/therealdreg

Anticuckoo는 FireEye와 같은 다른 샌드박스도 탐지할 수 있습니다 (-c2):

스크린샷

anticuckoo에 관한 Reddit / netsec 토론.

기능

  • 탐지:
    • Cuckoo 훅 탐지 (모든 종류의 Cuckoo 훅).
    • 자체 메모리 내 의심스러운 데이터 (API 없이, 페이지별 스캔).
  • 충돌 (인수와 함께 실행) (샌드박스 외부에서는 이러한 인수가 프로그램을 충돌시키지 않음):
    • -c1: 후킹된 API의 RET N 명령어를 더 높은 값으로 수정합니다. 다음 API 호출 시 더 많은 인수를 스택에 푸시합니다. 후킹된 API가 Cuckoo의 HookHandler에서 호출되면 프로그램이 충돌합니다. HookHandler는 실제 API 인수만 푸시하고 수정된 RET N 명령어가 HookHandler의 스택을 손상시키기 때문입니다.
    • -c2: Cuckoomon이 프로세스 내부에서 스레드를 실행합니다. 도구가 새 스레드를 감지하면 충돌합니다!
    • -c3: 이전 스택 영역에서 훅 핸들러 활동을 감지하면 충돌합니다.

오버킬 방법은 유용할 수 있습니다. 예를 들어 오버킬 방법을 사용하면 탐지/충돌 및 "일종의 Sleep" (Cuckoomon이 긴 Sleep 호출을 우회)이라는 두 가지 기능을 하나로 얻을 수 있습니다.

충돌 POC는 단지 데모일 뿐입니다. 실제 악성 코드는 이 코드를 사용하여 충돌 없이 Cuckoo를 탐지할 수 있습니다. 예를 들어 예외, esp 등을 확인한 후 쓸모없는 코드를 만드는 것입니다.

TODO 목록

Cuckoo 탐지

Cuckoo Sandbox에서 분석을 위해 Release/anticuckoo.exe를 제출하세요. 스크린샷(콘솔 출력)을 확인하세요. 또한 요약에서 액세스된 파일을 확인할 수 있습니다:

스크린샷

요약에서 액세스된 파일 (django 웹):

스크린샷

Cuckoo 충돌

제출 옵션에서 충돌 인수를 지정하세요, 예: -c1 (django 웹을 통해):

스크린샷

그리고 스크린샷/RDP 연결/whatson 연결을 확인하여 충돌을 확인하세요. 예: RDP를 통한 -c1:

스크린샷

TODO

  • Python 프로세스 및 agent.py 탐지 - 70% 완료
  • 잘 알려진 위치에서 올바른 바이트를 확인하여 훅 탐지 개선 (예: 네이티브 API는 항상 동일한 시그니처 등을 가짐).
  • Cuckoo의 TLS 엔트리 탐지.

새로운 아이디어와 PR을 환영합니다.

참조된 자료

  • Evasive Malware Understanding Deceptive and Self-Defending Threats by Kyle Cucci https://nostarch.com/evasive-malware
  • Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel: https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
  • Brad Spengler (grsecurity)의 좋은 말: https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
  • anticuckoo에 관한 Reddit / netsec 토론: https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
  • Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák: https://arxiv.org/pdf/1705.02268.pdf
  • To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko: http://damonmccoy.com/papers/rat-sp17.pdf
  • Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso: https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
  • Defense in Depth: Detonation Technologies: http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
  • Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek: https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
  • 특정 환경에서만 작동하는 새로운 동적 우회 기술: https://asec.ahnlab.com/en/16540/
도구 다운로드