
Auto Installer Script for Cuckoo Sandbox
Cuckoo Sandbox <http://www.cuckoosandbox.org/>_. script de instalação automática
Cuckoo Sandbox é um sistema de análise de malware.
Isso significa que você pode enviar qualquer arquivo suspeito e obter um relatório com detalhes sobre o comportamento do arquivo em um ambiente isolado.
Criamos isso inicialmente na Buguroo Offensive Security <http://www.buguroo.com>_ para tornar a instalação dolorosa do cuckoo mais rápida, fácil e sem dor.
A maior parte deste script não depende de distribuição (embora, claro, você precise executá-lo em GNU/Linux), mas a instalação de pacotes, neste momento, suporta apenas derivados do Debian.
Além disso, como usamos a versão proprietária do VirtualBox (na maioria das vezes a edição OSE não atende às nossas necessidades), este script requer que exista um repositório Debian em Virtualbox Downloads <http://downloads.virtualbox.org>_ para sua distribuição. Forçar a distribuição no arquivo de configuração deve fazê-lo funcionar em distribuições não suportadas.
David Reguera García - Dreg <http://github.com/David-Reguera-Garcia-Dreg>_ - [email protected] <mailto:[email protected]>_ - @fr33project <https://twitter.com/fr33project>_
David Francos Cuartero - XayOn <http://github.com/Xayon>_ - [email protected] <mailto:[email protected]>_ - @davidfrancos <https://twitter.com/davidfrancos>_
.. image:: /../screenshots/cuckooautoinstall.png?raw=true
Se você confia em nós, na sua configuração de rede e em muitas outras variáveis (o que é totalmente não recomendado) e é o mais preguiçoso possível, pode executar como um usuário normal se tiver o sudo configurado:
::
wget -O - https://raw.githubusercontent.com/buguroo/cuckooautoinstall/master/cuckooautoinstall.bash | bash
O script aceita um arquivo de configuração na forma de um script bash simples com opções como:
::
SUDO="sudo"
TMPDIR=$(mktemp -d)
RELEASE=$(lsb_release -cs)
CUCKOO_USER="cuckoo"
CUSTOM_PKGS=""
ORIG_DIR=$( cd "$( dirname "${BASH_SOURCE[0]}" )" && pwd )
VOLATILITY_URL="http://downloads.volatilityfoundation.org/releases/2.4/volatility-2.4.tar.gz"
VIRTUALBOX_REP="deb http://download.virtualbox.org/virtualbox/debian $RELEASE contrib"
CUCKOO_REPO='https://github.com/cuckoobox/cuckoo'
YARA_REPO="https://github.com/plusvic/yara"
JANSSON_REPO="https://github.com/akheron/jansson"
LOG=$(mktemp)
UPGRADE=false
Você pode substituir qualquer uma dessas variáveis no arquivo de configuração.
Ele aceita parâmetros
::
┌─────────────────────────────────────────────────────────┐
│ CuckooAutoInstall 0.2 │
│ David Reguera García - Dreg <[email protected]> │
│ David Francos Cuartero - XayOn <[email protected]> │
│ Buguroo Offensive Security - 2015 │
└─────────────────────────────────────────────────────────┘
Usage: cuckooautoinstall.bash [--verbose|-v] [--help|-h] [--upgrade|-u]
--verbose Print output to stdout instead of temp logfile
--help This help menu
--upgrade Use newer volatility, yara and jansson versions (install from source)
Para a maioria das configurações, --upgrade é sempre recomendado.
::
passwd cuckoo
http://docs.cuckoosandbox.org/en/latest/installation/guest/
ou importe máquinas virtuais::
VBoxManage import virtual_machine.ova
::
vboxmanage modifyvm “virtual_machine" --hostonlyadapter1 vboxnet0
Configure o cuckoo (http://docs.cuckoosandbox.org/en/latest/installation/host/configuration/ )
Execute o cuckoo
::
cd ~cuckoo/cuckoo python cuckoo.py
.. image:: /../screenshots/github%20cuckoo%20working.png?raw=true
::
cd ~cuckoo/cuckoo/web python manage.py runserver 0.0.0.0:6969
.. image:: /../screenshots/github%20django.png?raw=true
::
sudo iptables -A FORWARD -o eth0 -i vboxnet0 -s 192.168.56.0/24 -m conntrack --ctstate NEW -j ACCEPT
sudo iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
sudo iptables -A POSTROUTING -t nat -j MASQUERADE
sudo sysctl -w net.ipv4.ip_forward=1
Habilita a execução do tcpdump por um usuário não root
::
sudo apt-get -y install libcap2-bin
sudo setcap cap_net_raw,cap_net_admin=eip /usr/sbin/tcpdump
Corrige o erro "TEMPLATE_DIRS setting must be a tuple" ao executar python manage.py a partir da versão do DJANGO >= 1.6. Substituindo em web/web/settings.py
::
TEMPLATE_DIRS = (
"templates"
)
se torna
::
TEMPLATE_DIRS = (
("templates"),
)
Para isso, recomendamos o uso do supervisor.
Instalar o supervisor
::
sudo apt-get install supervisor
Edite /etc/supervisor/conf.d/cuckoo.conf , como
::
[program:cuckoo]
command=python cuckoo.py
directory=/home/cuckoo
User=cuckoo
[program:cuckoo-api]
command=python api.py
directory=/home/cuckoo/utils
user=cuckoo
Recarregar o supervisor
::
sudo supervisorctl reload
Como você provavelmente já notou, as regras iptables não persistem após uma reinicialização. Se você quiser torná-las persistentes, recomendamos iptables-save e iptables-restore
::
iptables-save > your_custom_iptables_rules
iptables-restore < your_custom_iptables_rules
Você pode querer ler:
Remote <./doc/Remote.rst>_ - Habilitando administração remota de VMs e VBoxOVA <./doc/OVA.rst>_ - Trabalhando com imagens OVAAntivm <./doc/Antivm.rst>_ Como lidar com malware que possui técnicas de detecção de VMVMcloak <./doc/Vmcloak.rst>_ VMCloak - Gerenciamento de máquinas virtuais Windows do CuckooEste projeto é licenciado como GPL3+ conforme você pode ver no arquivo "LICENSE". Todos os pull requests são bem-vindos, tendo em mente que:
Provavelmente responderemos aos PRs em um período de 7 a 14 dias, por favor, seja paciente.