anticuckoo
一款用于检测并崩溃Cuckoo Sandbox的工具。已在Cuckoo Sandbox官方和Accuvant的Cuckoo版本中测试。
请考虑捐赠:https://github.com/sponsors/therealdreg
Anticuckoo 也能检测其他沙盒,如 FireEye(-c2):

Reddit / netsec 上关于 anticuckoo 的讨论
功能
- 检测:
- Cuckoo钩子检测(所有类型的Cuckoo钩子)。
- 自身内存中的可疑数据(不使用API,逐页扫描)。
- 崩溃(带参数执行)(在沙盒外这些参数不会使程序崩溃):
- -c1:修改被钩API的RET N指令为更大的值。当下一个API调用向栈中推入更多参数时,如果被钩API从Cuckoo的HookHandler调用,程序崩溃,因为它只推入了真正的API参数,然后修改后的RET N指令破坏了HookHandler的栈。
- -c2:Cuckoomon在进程内运行线程,当工具检测到新线程时崩溃!
- -c3:当在旧栈区域检测到钩子处理程序活动时崩溃。
过度杀伤方法可能有用。例如,使用过度杀伤方法,你可以同时获得两个功能:检测/崩溃和“一种休眠”功能(Cuckoomon绕过长时间Sleep调用)。
崩溃POC仅用于演示。真正的恶意软件可以使用此代码检测Cuckoo而不使其崩溃,例如仅检查异常、ESP等,然后生成无用的代码。
待办列表
Cuckoo检测
将 Release/anticuckoo.exe 提交到Cuckoo Sandbox进行分析。查看截图(控制台输出)。你也可以在摘要中检查访问的文件:

摘要中的访问文件(Django Web界面):

Cuckoo崩溃
在提交选项中指定崩溃参数,例如 -c1(通过Django Web界面):

并检查截图/通过RDP连接/whatson连接以验证崩溃。例如通过RDP的 -c1:

待办事项
- Python进程和agent.py检测 - 70%完成
- 改进钩子检测,检查已知位置的正确字节(例如Native APIs总是具有相同的签名等)。
- Cuckoo的TLS入口检测。
欢迎新想法和PR。
被引用来源
- Evasive Malware Understanding Deceptive and Self-Defending Threats by Kyle Cucci https://nostarch.com/evasive-malware
- Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel: https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
- Brad Spengler (grsecurity) nice words: https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
- Reddit / netsec discussion about anticuckoo: https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
- Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák: https://arxiv.org/pdf/1705.02268.pdf
- To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko: http://damonmccoy.com/papers/rat-sp17.pdf
- Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso: https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
- Defense in Depth: Detonation Technologies: http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
- Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek: https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
- New Dynamic Bypass Technique Working in Certain Environments Only: https://asec.ahnlab.com/en/16540/