一款用于检测并崩溃Cuckoo Sandbox的工具。已在Cuckoo Sandbox官方和Accuvant的Cuckoo版本中测试。
请考虑捐赠:https://github.com/sponsors/therealdreg
Anticuckoo 也能检测其他沙盒,如 FireEye(-c2):

Reddit / netsec 上关于 anticuckoo 的讨论
过度杀伤方法可能有用。例如,使用过度杀伤方法,你可以同时获得两个功能:检测/崩溃和“一种休眠”功能(Cuckoomon绕过长时间Sleep调用)。
崩溃POC仅用于演示。真正的恶意软件可以使用此代码检测Cuckoo而不使其崩溃,例如仅检查异常、ESP等,然后生成无用的代码。
将 Release/anticuckoo.exe 提交到Cuckoo Sandbox进行分析。查看截图(控制台输出)。你也可以在摘要中检查访问的文件:

摘要中的访问文件(Django Web界面):

在提交选项中指定崩溃参数,例如 -c1(通过Django Web界面):

并检查截图/通过RDP连接/whatson连接以验证崩溃。例如通过RDP的 -c1:

欢迎新想法和PR。