
一个面向红队的自托管载荷分析沙箱。上传样本,对其运行静态/动态/EDR 分析,获取检测分数和触发指标明细——在载荷离开实验室之前,判断其是否已具备实战部署条件。
LitterBox 还可以将载荷分发到单独部署了 EDR 的 Windows 虚拟机(Elastic Defend 或 Fibratus),并将关联的检测告警拉取回结果页面。
尽管 LitterBox 主要为红队设计,但对于在恶意软件分析工作流中使用相同工具的蓝队同样适用。
操作人员和开发人员文档位于 LitterBox Wiki。
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox
python -m venv venv
.\venv\Scripts\Activate.ps1
pip install -r requirements.txt
python litterbox.py # add --debug for verbose logging
打开 http://127.0.0.1:1337。需要 Python 3.11+ 和管理员 shell。
git clone https://github.com/BlackSnufkin/LitterBox.git
cd LitterBox/Docker
chmod +x setup.sh
./setup.sh
安装脚本会通过 KVM 创建一个 Windows 10 容器,并在其中运行 LitterBox。首次构建大约需要 1 小时。
http://localhost:8006localhost:3389(凭据位于 docker compose 文件中)http://127.0.0.1:1337,安装完成后即可使用将一个或多个 profile YAML 放入 Config/edr_profiles/ 目录,上传页面会在启动时自动加载它们。完整的分步教程见 wiki:Whiskers 代理 → Elastic Defend 设置 或 Fibratus 设置。
捆绑的二进制文件位于 Scanners/ 目录下。此处记录了版本和最后更新日期,操作人员可一目了然地判断扫描器是否已是最新版本。
版本格式:当二进制来自上游 release 时,为 <release-version> 或 <release-version> (release);当从源码构建时,为 <release-version> (\`)或仅```。最后更新日期为上游提交/release 的日期,而非本地构建日期。
当你更新扫描器时:替换其 Scanners/<Name>/ 目录下的二进制文件,并更新上表中的对应行(版本 + 日期)。
请参阅 CONTRIBUTING.md。请在个人 fork 的功能分支上进行开发。
LitterBox 建立在以下项目及其作者的工作成果之上:

| 主题 | Wiki 页面 |
|---|
| 各部分如何协同工作 | 应用程序架构 |
| 并行运行静态分析 + 所有可用 EDR | 一体化流水线 |
| 将载荷分发到真实的 EDR 虚拟机 | EDR 集成 → Elastic Defend / Fibratus |
| Whiskers 代理(安装、端点、构建) | Whiskers 代理 |
| 所有 HTTP 端点 | HTTP API 参考 |
| 面向 LLM 的 CLI / Python 库 / MCP | GrumpyCats CLI · GrumpyCats 库 · LitterBoxMCP |
| 检测分数的输入来源 | 检测分数详解 |
| 配置扫描器 / 路径 / 超时 | 配置参考 |
| 添加自定义 YARA 规则 / 扫描器 | YARA 规则管理 · 新扫描器 |
| 扫描器 | 版本 | 最后更新 | 来源 |
|---|
| PE-Sieve | 0.4.1.2 (f1dc39d) | 2026-05-02 | hasherezade/pe-sieve |
| Hollows-Hunter | 0.4.1.2 (e271f7e) | 2026-04-18 | hasherezade/hollows_hunter |
| Moneta | 5b65395 | 2024-03-16 | forrest-orr/moneta |
| Patriot | — | 2024-12-29 | joe-desimone/patriot |
| Hunt-Sleeping-Beacons | 84dd3a9 | 2026-01-25 | thefLink/Hunt-Sleeping-Beacons |
| RedEdr | 3bd6b97(仅 EXE 构建) | 2026-05-03 | dobin/RedEdr |
YARA(引擎 yara64.exe) | — | 2024-12-29 | VirusTotal/yara |
Elastic YARA 规则(Scanners/Yara/rules/elastic-yara/) | d131ea8 | 2026-04-30 | elastic/protections-artifacts |
YARA-Forge Extended(Scanners/Yara/rules/YARAForge/) | 0.9.1(release 20260503) | 2026-05-03 | YARAHQ/yara-forge |
| CheckPlz | — | 2024-12-29 | BlackSnufkin/CheckPlz |
| Stringnalyzer | — | 2025-01-27 | BlackSnufkin/Rusty-Playground |
| HolyGrail | — | 2025-08-18 | BlackSnufkin/HolyGrail |
| 工具 | 作者 |
|---|