Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
anticuckoo — 一个用于检测并崩溃Cuckoo Sandbox的工具 | Kitploit
工具/GitHubGitHub/therealdreg/anticuckoo
IDS/IPS规避恶意软件分析二进制分析
GitHubtherealdreg/anticuckoo

anticuckoo

一个用于检测并崩溃Cuckoo Sandbox的工具

查看仓库网站
299592年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

anticuckoo

一款用于检测并崩溃Cuckoo Sandbox的工具。已在Cuckoo Sandbox官方和Accuvant的Cuckoo版本中测试。

请考虑捐赠:https://github.com/sponsors/therealdreg

Anticuckoo 也能检测其他沙盒,如 FireEye(-c2):

ScreenShot

Reddit / netsec 上关于 anticuckoo 的讨论

功能

  • 检测:
    • Cuckoo钩子检测(所有类型的Cuckoo钩子)。
    • 自身内存中的可疑数据(不使用API,逐页扫描)。
  • 崩溃(带参数执行)(在沙盒外这些参数不会使程序崩溃):
    • -c1:修改被钩API的RET N指令为更大的值。当下一个API调用向栈中推入更多参数时,如果被钩API从Cuckoo的HookHandler调用,程序崩溃,因为它只推入了真正的API参数,然后修改后的RET N指令破坏了HookHandler的栈。
    • -c2:Cuckoomon在进程内运行线程,当工具检测到新线程时崩溃!
    • -c3:当在旧栈区域检测到钩子处理程序活动时崩溃。

过度杀伤方法可能有用。例如,使用过度杀伤方法,你可以同时获得两个功能:检测/崩溃和“一种休眠”功能(Cuckoomon绕过长时间Sleep调用)。

崩溃POC仅用于演示。真正的恶意软件可以使用此代码检测Cuckoo而不使其崩溃,例如仅检查异常、ESP等,然后生成无用的代码。

待办列表

Cuckoo检测

将 Release/anticuckoo.exe 提交到Cuckoo Sandbox进行分析。查看截图(控制台输出)。你也可以在摘要中检查访问的文件:

ScreenShot

摘要中的访问文件(Django Web界面):

ScreenShot

Cuckoo崩溃

在提交选项中指定崩溃参数,例如 -c1(通过Django Web界面):

ScreenShot

并检查截图/通过RDP连接/whatson连接以验证崩溃。例如通过RDP的 -c1:

Screenshot

待办事项

  • Python进程和agent.py检测 - 70%完成
  • 改进钩子检测,检查已知位置的正确字节(例如Native APIs总是具有相同的签名等)。
  • Cuckoo的TLS入口检测。

欢迎新想法和PR。

被引用来源

  • Evasive Malware Understanding Deceptive and Self-Defending Threats by Kyle Cucci https://nostarch.com/evasive-malware
  • Stealthy, Hypervisor-based Malware Analysis - Tamas K Lengyel: https://www.slideshare.net/tklengyel/stealthy-hypervisorbased-malware-analysis
  • Brad Spengler (grsecurity) nice words: https://github.com/brad-sp/community-modified/commit/29587d691242a9ba890877f623fdf2447fe4336f
  • Reddit / netsec discussion about anticuckoo: https://www.reddit.com/r/netsec/comments/3atvmb/anticuckoo_a_tool_to_detect_and_crash_cuckoo/
  • Multiple Instance Learning for Malware Classification - Jan Stiborek, Tomáš Pevný, Martin Rehák: https://arxiv.org/pdf/1705.02268.pdf
  • To Catch a Ratter: Monitoring the Behavior of Amateur DarkComet RAT Operators in the Wild - Brown Farinholt, Mohammad Rezaeirad, Paul Pearce, Hitesh Dharmdasani, Haikuo Yin, Stevens Le Blondk, Damon McCoy, Kirill Levchenko: http://damonmccoy.com/papers/rat-sp17.pdf
  • Hack&Beers Cadiz Análisis de Malware Cuckoo Sandbox - Mario Alberto Parra Alonso: https://www.slideshare.net/MarioAlbertoParraAlo/hackbeers-cadiz-anlisis-de-malware-cuckoo-sandbox
  • Defense in Depth: Detonation Technologies: http://blog.inquest.net/blog/2018/03/12/defense-in-depth-detonation-technologies/
  • Dynamic Reconfiguration of Intrusion Detection Systems - Jan Stiborek: https://dspace.cvut.cz/bitstream/handle/10467/73562/Disertace_Stiborek_2017.pdf
  • New Dynamic Bypass Technique Working in Certain Environments Only: https://asec.ahnlab.com/en/16540/
下载工具