jayaprasath05/Malware-Analysis-Using-LitterBox

GitHub: jayaprasath05/Malware-Analysis-Using-LitterBox

一个基于 Flask 和 Docker 构建的自托管恶意软件分析沙箱,集成多种静态与动态扫描工具,为安全团队提供自动化的文件检测、行为监控和风险评分报告。

Stars: 0 | Forks: 0

## 📦 LitterBox – 增强型恶意软件分析沙箱 LitterBox 是一个自托管的、基于 Web 的 payload 和恶意软件分析沙箱,专为安全专业人员、红队和蓝队设计。它提供了一个直观的界面,用于上传可疑文件,运行一系列静态和动态安全扫描器,并生成包含动态指标和检测评分的详细检测报告。 ## 🚀 功能 安全文件上传:直观的拖放上传界面,支持可执行文件、loader、文档和脚本 payload。 静态恶意软件分析:集成 YARA、CheckPlz 和 Stringnalyzer,在执行前检查 payload。 动态恶意软件分析:在受控环境中执行 payload,通过 PE-Sieve、Hollows-Hunter、Moneta、Patriot、Hunt-Sleeping-Beacons 和 RedEdr 监控行为。 YARA 规则集成:为静态文件和内存转储提供自定义规则匹配。 HolyGrail (BYOVD 分析):根据信誉列表和拦截策略评估驱动程序 payload (Bring Your Own Vulnerable Driver)。 检测评分:基于聚合的扫描器警报生成统一的严重性/风险评分。 交互式仪表板:用于已连接的 EDR agent 和本地安全扫描器的实时状态跟踪器。 Docker 支持:容器化架构,便于部署。 ## 🛠️ 使用的技术 后端:Python 3.11+, Flask 前端:HTML5, CSS3, TailwindCSS, JavaScript (ES6) 扫描器和工具:YARA, PE-Sieve, Hollows-Hunter, Moneta, Patriot, Hunt-Sleeping-Beacons, RedEdr, CheckPlz, HolyGrail DevOps:Docker, Docker Compose 📂 项目结构 ``` LitterBox/ ├── app/ # Flask application source (blueprints, static, templates) ├── Config/ # YAML settings and EDR profile configurations ├── Docker/ # Docker configuration and setup scripts ├── GrumpyCats/ # CLI utility and library tools ├── Scanners/ # Bundled analysis binaries (YARA, PE-Sieve, Moneta, etc.) ├── Utils/ # Support databases and metadata (MalAPI, DoppelgangerDB) ├── Whiskers/ # Whiskers dynamic monitoring agent (Rust) └── litterbox.py # Main application entry point ``` 💻 安装与设置 前置条件 Python 3.11+ Git 快速开始(本地运行) 克隆代码库: ``` git clone cd LitterBox ``` 设置虚拟环境并安装依赖项: ``` python -m venv venv .\venv\Scripts\Activate.ps1 pip install -r requirements.txt ``` 运行服务器: ``` python litterbox.py --debug ``` 访问 Web 界面: 打开浏览器并导航至: ``` http://127.0.0.1:1337 ``` ## ✍️ 我的贡献 本地部署与配置:配置虚拟环境,解决模块依赖冲突,并在本地部署 Flask 服务器。 执行灵活性:优化了 `litterbox.py`,使 Flask 服务器无需管理员权限即可运行,实现了静态扫描器工作流的安全本地开发与调试。 工作流验证:验证了完整的上传、静态解析和动态监控 pipeline。 VS Code 集成:设置了 VS Code 启动配置和设置(`launch.json` 和 `settings.json`),以实现无缝运行和调试服务器。 文档重构:通过结构化的详细信息、屏幕截图和视觉亮点重构并增强了 README。 ## 📸 屏幕截图 系统仪表板 显示本地扫描器二进制文件和已注册远程 EDR agent(Elastic Defend, Fibratus)的实时状态。 ![仪表板](https://raw.githubusercontent.com/jayaprasath05/Malware-Analysis-Using-LitterBox/main/Screenshots/dashboard.png) 文件上传 简洁的拖放界面,可上传最大 100MB 的文件。 ![文件上传](https://raw.githubusercontent.com/jayaprasath05/Malware-Analysis-Using-LitterBox/main/Screenshots/upload.png) 选择分析工作流 配置分析设置并选择 pipeline 执行(静态、动态、EDR 或运行全部)。 ![选择分析](https://raw.githubusercontent.com/jayaprasath05/Malware-Analysis-Using-LitterBox/main/Screenshots/choose_analysis.png) 静态分析 在执行前检查代码结构、签名和导入(YARA, CheckPlz, Stringnalyzer)。 ![静态分析](https://raw.githubusercontent.com/jayaprasath05/Malware-Analysis-Using-LitterBox/main/Screenshots/static_analysis.png) 动态分析 详细的执行结果,显示来自 PE-Sieve、Moneta、Patriot 和 RedEdr 的内存修改、ETW 事件和检测日志。 ![动态分析](https://raw.githubusercontent.com/jayaprasath05/Malware-Analysis-Using-LitterBox/main/Screenshots/dynamic_analysis.png) 结果摘要 所有已分析 payload 的集中日志,显示文件详细信息、检测严重性评分和 EDR 拦截状态。 ![结果摘要](https://raw.githubusercontent.com/jayaprasath05/Malware-Analysis-Using-LitterBox/main/Screenshots/results_summary.png) HolyGrail (BYOVD 分析) 检查内核驱动程序 payload 的漏洞签名、LOLDrivers 列表和拦截状态。 ![HolyGrail](https://raw.githubusercontent.com/jayaprasath05/Malware-Analysis-Using-LitterBox/main/Screenshots/holygrail.png) 🤝 致谢 该代码库基于原始的开源 LitterBox 项目。原始架构和核心实现由项目的原作者创建。此版本包含自定义配置、环境测试、VS Code 集成和执行优化。
标签:DAST, Docker, Flask, YARA, 云资产可视化, 可视化界面, 安全沙箱, 安全防御评估, 恶意软件分析, 数据可视化, 版权保护, 请求拦截, 逆向工具