
Um sandbox auto-hospedado para equipes de red team testarem payloads contra detecção moderna antes da implantação. A integração com MCP permite que um agente de LLM conduza a análise de ponta a ponta.

Um sandbox de análise de payload auto-hospedado para red teams. Envie uma amostra, execute análise estática / dinâmica / EDR nela, obtenha um Detection Score e um detalhamento dos indicadores de acionamento — decida se o payload está pronto para uso em campo antes de sair do laboratório.
O LitterBox também pode enviar payloads para uma VM Windows separada com instrumentação EDR (Elastic Defend ou Fibratus) e trazer os alertas de detecção correlacionados de volta para a página de resultados.
Embora projetado principalmente para red teams, o LitterBox é igualmente útil para blue teams que usam as mesmas ferramentas em seus fluxos de trabalho de análise de malware.
A documentação para operadores e desenvolvedores está na Wiki do LitterBox.
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox
python -m venv venv
.\venv\Scripts\Activate.ps1
pip install -r requirements.txt
python litterbox.py # add --debug for verbose logging
Abra http://127.0.0.1:1337. Requer Python 3.11+ e um shell de administrador.
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox/Docker
chmod +x setup.sh
./setup.sh
O script de configuração provisiona um contêiner Windows 10 com KVM e executa o LitterBox dentro dele. A compilação inicial leva cerca de 1 hora.
http://localhost:8006localhost:3389 (credenciais no arquivo docker compose)http://127.0.0.1:1337 quando a configuração for concluídaColoque um ou mais YAMLs de perfil em Config/edr_profiles/ e a página de upload os detecta na inicialização. Tutoriais completos na wiki: Whiskers Agent → Elastic Defend Setup ou Fibratus Setup.
Binários empacotados em Scanners/. Versões e datas da última atualização são rastreadas aqui para que os operadores possam ver rapidamente se um scanner está atualizado.
Formato da versão: <release-version> ou <release-version> (release) quando o binário é obtido de um release upstream; <release-version> (\`)ou apenas``` quando compilado a partir do código-fonte. A data da última atualização é a data do commit / release upstream, não a data da compilação local.
Ao atualizar um scanner: substitua o binário no diretório Scanners/<Name>/ e atualize a linha acima (versão + data).
Veja CONTRIBUTING.md. Trabalhe em branches de funcionalidade em forks pessoais.
O LitterBox se apoia no trabalho destes projetos e de seus autores:

| Tópico | Página da wiki |
|---|
| Como tudo se encaixa | Application Architecture |
| Executar análise estática + todos os EDRs alcançáveis em paralelo | All in One Pipeline |
| Enviar payloads para uma VM EDR real | EDR Integration → Elastic Defend / Fibratus |
| Agente Whiskers (instalação, endpoints, compilação) | Whiskers Agent |
| Todos os endpoints HTTP | HTTP API Reference |
| CLI / biblioteca Python / MCP para LLMs | GrumpyCats CLI · GrumpyCats Library · LitterBoxMCP |
| O que alimenta o Detection Score | Detection Score Explained |
| Configurar scanners / caminhos / timeouts | Configuration Reference |
| Adicionar regras YARA personalizadas / scanners | YARA Rules Management · New Scanner |
| Scanner | Versão | Última atualização | Origem |
|---|
| PE-Sieve | 0.4.1.2 (f1dc39d) | 2026-05-02 | hasherezade/pe-sieve |
| Hollows-Hunter | 0.4.1.2 (e271f7e) | 2026-04-18 | hasherezade/hollows_hunter |
| Moneta | 5b65395 | 2024-03-16 | forrest-orr/moneta |
| Patriot | — | 2024-12-29 | joe-desimone/patriot |
| Hunt-Sleeping-Beacons | 84dd3a9 | 2026-01-25 | thefLink/Hunt-Sleeping-Beacons |
| RedEdr | 3bd6b97 (compilação somente EXE) | 2026-05-03 | dobin/RedEdr |
YARA (mecanismo yara64.exe) | — | 2024-12-29 | VirusTotal/yara |
Regras YARA da Elastic (Scanners/Yara/rules/elastic-yara/) | d131ea8 | 2026-04-30 | elastic/protections-artifacts |
YARA-Forge Extended (Scanners/Yara/rules/YARAForge/) | 0.9.1 (release 20260503) | 2026-05-03 | YARAHQ/yara-forge |
| CheckPlz | — | 2024-12-29 | BlackSnufkin/CheckPlz |
| Stringnalyzer | — | 2025-01-27 | BlackSnufkin/Rusty-Playground |
| HolyGrail | — | 2025-08-18 | BlackSnufkin/HolyGrail |
| Ferramenta | Autor |
|---|
| Regras YARA · Elastic Defend | Elastic Security |
| PE-Sieve · Hollows-Hunter | hasherezade |
| Moneta | Forrest Orr |
| Patriot | joe-desimone |
| Hunt-Sleeping-Beacons | thefLink |
| RedEdr | dobin |
| Fibratus | rabbitstack |
| ThreatCheck (base para o CheckPlz) | rasta-mouse |
| MalAPI banco de dados de referência | mr.d0x |