Jumat, 06 Oktober 2017

0 AntiCuckoo

Date: Jumat, 06 Oktober 2017 Oktober 06, 2017
Category:
Author: Jhon Islanskha
Share:
Responds: 0 Comment
https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEhfoKAK2H4mKHHCW_HuYAz2WH0IfsaeHAdTrs3EMp4_Vy7qQJWdCW3cVZ9SLba1AQ5yF2NdioXkScmnPjnroiTv7vbDCxRfl3VkYqO51nWOppRA5QaFJsXCOYXNVSa5X-VtarZFiWL9a-k/s1600/anticuckoo.png


Alat untuk mendeteksi dan menabrak Cuckoo Sandbox. Diuji dalam versi Cuckoo Sandbox Resmi dan Accuvant's Cuckoo.

Fitur Deteksi
  • Cuckoo hooks detection (semua jenis kait cuckoo).
  • Data Suspicius dalam memori sendiri (tanpa pemindaian API, halaman per halaman)

  • Crash (Jalankan dengan argumen) (dari kotak pasir, args ini tidak merusak program):
  • -c1: Mengubah instruksi RET N dari API yang terhubung dengan nilai lebih tinggi. Panggilan berikutnya ke API mendorong args lebih ke stack. Jika API yang terhubung dipanggil dari Cuckoo's HookHandler, crash program karena hanya mendorong argumen API nyata, maka instruksi RET N yang dimodifikasi akan merusak tumpukan HookHandler.

Metode overkill bisa bermanfaat. Misalnya dengan menggunakan metode overkill Anda memiliki dua fitur dalam satu: detection / crash dan "a kind of Sleep" (Cuckoomon bypass lama Sleeps calls).

Deteksi Cuckoo

Kirim Release / anticuckoo.exe untuk analisis di Cuckoo Sandbox. Periksa screenshot (output konsol). Anda juga bisa mengecek Accesed Files di Sumary:

https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEgrY1h7hR4KjtzykprHhx0GGxr2phKIhBM5kN-YPM-xCNn6T43Yy9kKYFqa0oDstUTRJd_dmRaLZqB36LSACorfH5qj5JFPckVFNX8NMGGl8nh71r0Q23pM03tabbT6YG6YfX4x-Y09Cf4/s1600/anticuckoo01.png

Accesed Files di Sumary (Django web):

https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEjSgZw_nWat76GvOZR7x0LWnoIWvhkCCG1NdkaaExZFI1aSe_1D0bN4S4jFcCqhlR-hfdfIXKJYCyHKdnbBG0FKeIAbNmj6O2h4DZSQPKXGTEMMWOeK11l57oRnsExj2Ml8WQ0Lw4kMzS0/s1600/anticuckoo02.png

Cuckoo Crash

Tentukan di opsi submit argumen benturan, ex -c1 (via Django web):
https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEiikjeA0cRaW9saVJxfD0GLZEXgYCV4RI1H3LYe8LbsE1D5r8OKd5MeJfJg6JPECB7-J6Vp9X1ui6RctCvZMwAyR9pX3RgsVw_IamUXTXPfI6jbB0ZAAFfjQ-W8UFySFEJXEQYcYpPkLLk/s1600/anticuckoo03.png
Dan cek Screenshots / sambungkan via koneksi RDP / whatson untuk memverifikasi adanya tabrakan.Ex -c1 via RDP:
https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEhmOV-mJuzAR8MpbVvyRfQkAC8I_kHkBK4uKfqA8doAQgZXBPezl3kRZ5pb2sDVdClnpEUwCBgg8vgr_-8oLFWKubZ4I5ogxKUJ3XmeMxHpDVTDrgVVmrSI3vMjlou7Gr4lGgbaHZRciHM/s1600/anticuckoo04.png


+=|Download|=+


Artikel Terkait :



Posting Komentar