
Самостоятельно развёртываемая песочница для red-команд, позволяющая проверять полезные нагрузки на устойчивость к современным системам обнаружения до их развёртывания. Интеграция с MCP позволяет LLM-агенту управлять анализом от начала и до конца.

Песочница для анализа payload, размещаемая на собственном сервере и предназначенная для red-команд. Загрузите образец, запустите статический / динамический / EDR-анализ, получите Detection Score и разбивку по сработавшим индикаторам — и решите, готов ли payload к боевому применению, прежде чем он покинет лабораторию.
LitterBox также умеет отправлять payload на отдельную Windows-VM с развёрнутым EDR (Elastic Defend или Fibratus) и возвращать связанные алерты обнаружения на страницу результатов.
Несмотря на то что LitterBox создавался в первую очередь для red-команд, он одинаково полезен и для blue-команд, использующих те же инструменты в своих процессах анализа вредоносного ПО.
Документация для операторов и разработчиков находится в LitterBox Wiki.
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox
python -m venv venv
.\venv\Scripts\Activate.ps1
pip install -r requirements.txt
python litterbox.py # add --debug for verbose logging
Откройте http://127.0.0.1:1337. Требуются Python 3.11+ и оболочка с правами администратора.
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox/Docker
chmod +x setup.sh
./setup.sh
Скрипт установки разворачивает контейнер Windows 10 с KVM и запускает LitterBox внутри. Первоначальная сборка занимает около 1 часа.
http://localhost:8006localhost:3389 (креды в файле docker compose)http://127.0.0.1:1337 после завершения установкиПоместите один или несколько профилей YAML в Config/edr_profiles/, и страница загрузки подхватит их при старте. Полные пошаговые руководства — в вики: Whiskers Agent → Elastic Defend Setup или Fibratus Setup.
Встроенные бинарники находятся в Scanners/. Версии и даты последних обновлений отслеживаются здесь, чтобы операторы могли с первого взгляда определить, актуален ли сканер.
Формат версии: <release-version> или <release-version> (release), если бинарник взят из апстрим-релиза; <release-version> (\`)или просто```, если собран из исходного кода. Дата последнего обновления — это дата апстрим-коммита / релиза, а не дата локальной сборки.
Когда обновляете сканер: замените бинарник в каталоге Scanners/<Name>/ и обновите строку выше (версия + дата).
См. CONTRIBUTING.md. Работайте в тематических ветках в личных форках.
LitterBox опирается на работы этих проектов и их авторов:

| Тема | Страница вики |
|---|
| Как всё устроено в целом | Application Architecture |
| Запуск статического анализа + всех доступных EDR параллельно | All in One Pipeline |
| Отправка payload на реальную EDR-VM | EDR Integration → Elastic Defend / Fibratus |
| Агент Whiskers (установка, эндпоинты, сборка) | Whiskers Agent |
| Все HTTP-эндпоинты | HTTP API Reference |
| CLI / Python-библиотека / MCP для LLM | GrumpyCats CLI · GrumpyCats Library · LitterBoxMCP |
| Что формирует Detection Score | Detection Score Explained |
| Настройка сканеров / путей / таймаутов | Configuration Reference |
| Добавление пользовательских YARA-правил / сканеров | YARA Rules Management · New Scanner |
| Сканер | Версия | Последнее обновление | Источник |
|---|
| PE-Sieve | 0.4.1.2 (f1dc39d) | 2026-05-02 | hasherezade/pe-sieve |
| Hollows-Hunter | 0.4.1.2 (e271f7e) | 2026-04-18 | hasherezade/hollows_hunter |
| Moneta | 5b65395 | 2024-03-16 | forrest-orr/moneta |
| Patriot | — | 2024-12-29 | joe-desimone/patriot |
| Hunt-Sleeping-Beacons | 84dd3a9 | 2026-01-25 | thefLink/Hunt-Sleeping-Beacons |
| RedEdr | 3bd6b97 (только EXE-сборка) | 2026-05-03 | dobin/RedEdr |
YARA (движок yara64.exe) | — | 2024-12-29 | VirusTotal/yara |
Elastic YARA rules (Scanners/Yara/rules/elastic-yara/) | d131ea8 | 2026-04-30 | elastic/protections-artifacts |
YARA-Forge Extended (Scanners/Yara/rules/YARAForge/) | 0.9.1 (release 20260503) | 2026-05-03 | YARAHQ/yara-forge |
| CheckPlz | — | 2024-12-29 | BlackSnufkin/CheckPlz |
| Stringnalyzer | — | 2025-01-27 | BlackSnufkin/Rusty-Playground |
| HolyGrail | — | 2025-08-18 | BlackSnufkin/HolyGrail |
| Инструмент | Автор |
|---|