Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/therealdreg/anticuckoo
Обход IDS/IPSАнализ вредоносных программАнализ Бинарных Файлов
GitHubtherealdreg/anticuckoo

anticuckoo

Инструмент для обнаружения и краха Cuckoo Sandbox

РепозиторийСайт
299592 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

anticuckoo

Инструмент для обнаружения и сбоя Cuckoo Sandbox. Протестирован в Cuckoo Sandbox Official и версии Cuckoo от Accuvant.

Пожалуйста, рассмотрите возможность сделать пожертвование: https://github.com/sponsors/therealdreg

Anticuckoo также может обнаруживать другие песочницы, такие как FireEye (-c2):

ScreenShot

Обсуждение anticuckoo на Reddit / netsec.

Возможности

  • Обнаружение:
    • Обнаружение хуков Cuckoo (все виды хуков Cuckoo).
    • Подозрительные данные в собственной памяти (без API, сканирование страница за страницей).
  • Сбой (Выполнение с аргументами) (вне песочницы эти аргументы не приводят к сбою программы):
    • -c1: Изменение инструкции RET N хукаемой API на большее значение. При следующем вызове API в стек помещается больше аргументов. Если хукаемая API вызывается из HookHandler Cuckoo, программа падает, потому что он помещает только реальные аргументы API, а затем модифицированная инструкция RET N повреждает стек HookHandler.
    • -c2: Cuckoomon запускает потоки внутри процесса, когда инструмент обнаруживает новые потоки — сбой!.
    • -c3: Сбой при обнаружении активности обработчика хука в старой области стека.

Методы overkill могут быть полезны. Например, используя методы overkill, вы получаете две функции в одной: обнаружение/сбой и «своего рода Sleep» (Cuckoomon обходит длинные вызовы Sleep).

Crash POCs — это только демонстрация. Вредоносное ПО может использовать этот код для обнаружения cuckoo без его сбоя, например, только проверить исключение, esp и т.д., а затем сделать бесполезный код.

TODO list

Обнаружение Cuckoo

Отправьте Release/anticuckoo.exe на анализ в Cuckoo Sandbox. Проверьте скриншоты (вывод консоли). Также вы можете проверить файлы, к которым был доступ, в Summary:

ScreenShot

Файлы, к которым был доступ, в Summary (django web):

ScreenShot

Сбой Cuckoo

Укажите в параметрах отправки аргумент сбоя, например -c1 (через django web):

ScreenShot

И проверьте Скриншоты/подключение через RDP/соединение whatson, чтобы подтвердить сбой. Например -c1 через RDP:

Screenshot

TODO

  • Обнаружение процесса Python & agent.py - 70% ГОТОВО
  • Улучшить обнаружение хуков, проверяя корректные байты в известных местах (например, нативные API всегда имеют одинаковые сигнатуры и т.д.).
  • Обнаружение записи TLS Cuckoo.

Новые идеи и PR приветствуются.

Ссылаются на

  • Evasive Malware Understanding Deceptive and Self-Defending Threats by Kyle Cucci https://nostarch.com/evasive-malware
  • Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel: https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
  • Brad Spengler (grsecurity) хорошие слова: https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
  • Обсуждение anticuckoo на Reddit / netsec: https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
  • Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák: https://arxiv.org/pdf/1705.02268.pdf
  • To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko: http://damonmccoy.com/papers/rat-sp17.pdf
  • Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso: https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
  • Defense in Depth: Detonation Technologies: http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
  • Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek: https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
  • New Dynamic Bypass Technique Working in Certain Environments Only: https://asec.ahnlab.com/en/16540/
Скачать инструмент