Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
anticuckoo — Uma ferramenta para detectar e derrubar o Cuckoo Sandbox | Kitploit
Ferramentas/GitHubGitHub/therealdreg/anticuckoo
Evasão de IDS/IPSAnálise de MalwareAnálise de Binários
GitHubtherealdreg/anticuckoo

anticuckoo

Uma ferramenta para detectar e derrubar o Cuckoo Sandbox

Ver RepositórioSite
29959há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

anticuckoo

Uma ferramenta para detectar e causar falha no Cuckoo Sandbox. Testada no Cuckoo Sandbox Oficial e na versão Cuckoo do Accuvant.

Por favor, considere fazer uma doação: https://github.com/sponsors/therealdreg

O Anticuckoo também pode detectar outras sandboxes como FireEye (-c2):

ScreenShot

Discussão no Reddit / netsec sobre anticuckoo.

Funcionalidades

  • Detecção:
    • Detecção de hooks do Cuckoo (todos os tipos de hooks do Cuckoo).
    • Dados suspeitos na própria memória (sem APIs, digitalização página por página).
  • Crash (Executar com argumentos) (fora de uma sandbox esses argumentos não causam falha no programa):
    • -c1: Modifica a instrução RET N de uma API hookada com um valor maior. A próxima chamada para a API empurra mais argumentos na pilha. Se a API hookada for chamada do HookHandler do Cuckoo, o programa falha porque ele apenas empurra os argumentos reais da API, então a instrução RET N modificada corrompe a pilha do HookHandler.
    • -c2: O Cuckoomon executa threads dentro do processo; quando a ferramenta detecta novas threads, falha!.
    • -c3: Falha ao detectar atividade do hook handler na área da pilha antiga.

Os métodos de overkill podem ser úteis. Por exemplo, usando os métodos de overkill você tem duas funcionalidades em uma: detecção/crash e "uma espécie de Sleep" (Cuckoomon ignora chamadas de Sleep longas).

Os POCs de crash são apenas uma demonstração. Um malware real pode usar este código para detectar cuckoo sem causar falha, por exemplo, apenas verificar a exceção, esp etc. e depois tornar o código inútil.

Lista de TODO

Detecção do Cuckoo

Envie Release/anticuckoo.exe para análise no Cuckoo Sandbox. Verifique as capturas de tela (saída do console). Você também pode verificar Arquivos Acessados no Resumo:

ScreenShot

Arquivos Acessados no Resumo (django web):

ScreenShot

Crash do Cuckoo

Especifique nas opções de submissão o argumento de crash, ex. -c1 (via django web):

ScreenShot

E verifique Screenshots/connect via RDP/whatson connection para confirmar o crash. Ex. -c1 via RDP:

Screenshot

TODO

  • Detecção de processo Python & agent.py - 70% CONCLUÍDO
  • Melhorar a detecção de hooks verificando bytes corretos em locais conhecidos (Ex. APIs nativas sempre têm as mesmas assinaturas etc.).
  • Detecção de entrada TLS do Cuckoo.

Novas ideias e PRs são bem-vindos.

Referenciado por

  • Evasive Malware Understanding Deceptive and Self-Defending Threats por Kyle Cucci
  • Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel
  • Brad Spengler (grsecurity) palavras gentis
  • Discussão no Reddit / netsec sobre anticuckoo
  • Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák
  • To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko
  • Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso
  • Defense in Depth: Detonation Technologies
  • Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek
  • New Dynamic Bypass Technique Working in Certain Environments Only
Baixar ferramenta