anticuckoo
Uma ferramenta para detectar e causar falha no Cuckoo Sandbox. Testada no Cuckoo Sandbox Oficial e na versão Cuckoo do Accuvant.
Por favor, considere fazer uma doação: https://github.com/sponsors/therealdreg
O Anticuckoo também pode detectar outras sandboxes como FireEye (-c2):

Discussão no Reddit / netsec sobre anticuckoo.
Funcionalidades
- Detecção:
- Detecção de hooks do Cuckoo (todos os tipos de hooks do Cuckoo).
- Dados suspeitos na própria memória (sem APIs, digitalização página por página).
- Crash (Executar com argumentos) (fora de uma sandbox esses argumentos não causam falha no programa):
- -c1: Modifica a instrução RET N de uma API hookada com um valor maior. A próxima chamada para a API empurra mais argumentos na pilha. Se a API hookada for chamada do HookHandler do Cuckoo, o programa falha porque ele apenas empurra os argumentos reais da API, então a instrução RET N modificada corrompe a pilha do HookHandler.
- -c2: O Cuckoomon executa threads dentro do processo; quando a ferramenta detecta novas threads, falha!.
- -c3: Falha ao detectar atividade do hook handler na área da pilha antiga.
Os métodos de overkill podem ser úteis. Por exemplo, usando os métodos de overkill você tem duas funcionalidades em uma: detecção/crash e "uma espécie de Sleep" (Cuckoomon ignora chamadas de Sleep longas).
Os POCs de crash são apenas uma demonstração. Um malware real pode usar este código para detectar cuckoo sem causar falha, por exemplo, apenas verificar a exceção, esp etc. e depois tornar o código inútil.
Lista de TODO
Detecção do Cuckoo
Envie Release/anticuckoo.exe para análise no Cuckoo Sandbox. Verifique as capturas de tela (saída do console). Você também pode verificar Arquivos Acessados no Resumo:

Arquivos Acessados no Resumo (django web):

Crash do Cuckoo
Especifique nas opções de submissão o argumento de crash, ex. -c1 (via django web):

E verifique Screenshots/connect via RDP/whatson connection para confirmar o crash. Ex. -c1 via RDP:

TODO
- Detecção de processo Python & agent.py - 70% CONCLUÍDO
- Melhorar a detecção de hooks verificando bytes corretos em locais conhecidos (Ex. APIs nativas sempre têm as mesmas assinaturas etc.).
- Detecção de entrada TLS do Cuckoo.
Novas ideias e PRs são bem-vindos.
Referenciado por
- Evasive Malware Understanding Deceptive and Self-Defending Threats por Kyle Cucci
- Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel
- Brad Spengler (grsecurity) palavras gentis
- Discussão no Reddit / netsec sobre anticuckoo
- Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák
- To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko
- Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso
- Defense in Depth: Detonation Technologies
- Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek
- New Dynamic Bypass Technique Working in Certain Environments Only