anticuckoo
Инструмент для обнаружения и сбоя Cuckoo Sandbox. Протестирован в Cuckoo Sandbox Official и версии Cuckoo от Accuvant.
Пожалуйста, рассмотрите возможность сделать пожертвование: https://github.com/sponsors/therealdreg
Anticuckoo также может обнаруживать другие песочницы, такие как FireEye (-c2):

Обсуждение anticuckoo на Reddit / netsec.
Возможности
- Обнаружение:
- Обнаружение хуков Cuckoo (все виды хуков Cuckoo).
- Подозрительные данные в собственной памяти (без API, сканирование страница за страницей).
- Сбой (Выполнение с аргументами) (вне песочницы эти аргументы не приводят к сбою программы):
- -c1: Изменение инструкции RET N хукаемой API на большее значение. При следующем вызове API в стек помещается больше аргументов. Если хукаемая API вызывается из HookHandler Cuckoo, программа падает, потому что он помещает только реальные аргументы API, а затем модифицированная инструкция RET N повреждает стек HookHandler.
- -c2: Cuckoomon запускает потоки внутри процесса, когда инструмент обнаруживает новые потоки — сбой!.
- -c3: Сбой при обнаружении активности обработчика хука в старой области стека.
Методы overkill могут быть полезны. Например, используя методы overkill, вы получаете две функции в одной: обнаружение/сбой и «своего рода Sleep» (Cuckoomon обходит длинные вызовы Sleep).
Crash POCs — это только демонстрация. Вредоносное ПО может использовать этот код для обнаружения cuckoo без его сбоя, например, только проверить исключение, esp и т.д., а затем сделать бесполезный код.
TODO list
Обнаружение Cuckoo
Отправьте Release/anticuckoo.exe на анализ в Cuckoo Sandbox. Проверьте скриншоты (вывод консоли). Также вы можете проверить файлы, к которым был доступ, в Summary:

Файлы, к которым был доступ, в Summary (django web):

Сбой Cuckoo
Укажите в параметрах отправки аргумент сбоя, например -c1 (через django web):

И проверьте Скриншоты/подключение через RDP/соединение whatson, чтобы подтвердить сбой. Например -c1 через RDP:

TODO
- Обнаружение процесса Python & agent.py - 70% ГОТОВО
- Улучшить обнаружение хуков, проверяя корректные байты в известных местах (например, нативные API всегда имеют одинаковые сигнатуры и т.д.).
- Обнаружение записи TLS Cuckoo.
Новые идеи и PR приветствуются.
Ссылаются на
- Evasive Malware Understanding Deceptive and Self-Defending Threats by Kyle Cucci https://nostarch.com/evasive-malware
- Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel: https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
- Brad Spengler (grsecurity) хорошие слова: https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
- Обсуждение anticuckoo на Reddit / netsec: https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
- Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák: https://arxiv.org/pdf/1705.02268.pdf
- To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko: http://damonmccoy.com/papers/rat-sp17.pdf
- Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso: https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
- Defense in Depth: Detonation Technologies: http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
- Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek: https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
- New Dynamic Bypass Technique Working in Certain Environments Only: https://asec.ahnlab.com/en/16540/