jayaprasath05/Malware-Analysis-Using-LitterBox
GitHub: jayaprasath05/Malware-Analysis-Using-LitterBox
一个基于 Flask 和 Docker 构建的自托管恶意软件分析沙箱,集成多种静态与动态扫描工具,为安全团队提供自动化的文件检测、行为监控和风险评分报告。
Stars: 0 | Forks: 0
## 📦 LitterBox – 增强型恶意软件分析沙箱
LitterBox 是一个自托管的、基于 Web 的 payload 和恶意软件分析沙箱,专为安全专业人员、红队和蓝队设计。它提供了一个直观的界面,用于上传可疑文件,运行一系列静态和动态安全扫描器,并生成包含动态指标和检测评分的详细检测报告。
## 🚀 功能
安全文件上传:直观的拖放上传界面,支持可执行文件、loader、文档和脚本 payload。
静态恶意软件分析:集成 YARA、CheckPlz 和 Stringnalyzer,在执行前检查 payload。
动态恶意软件分析:在受控环境中执行 payload,通过 PE-Sieve、Hollows-Hunter、Moneta、Patriot、Hunt-Sleeping-Beacons 和 RedEdr 监控行为。
YARA 规则集成:为静态文件和内存转储提供自定义规则匹配。
HolyGrail (BYOVD 分析):根据信誉列表和拦截策略评估驱动程序 payload (Bring Your Own Vulnerable Driver)。
检测评分:基于聚合的扫描器警报生成统一的严重性/风险评分。
交互式仪表板:用于已连接的 EDR agent 和本地安全扫描器的实时状态跟踪器。
Docker 支持:容器化架构,便于部署。
## 🛠️ 使用的技术
后端:Python 3.11+, Flask
前端:HTML5, CSS3, TailwindCSS, JavaScript (ES6)
扫描器和工具:YARA, PE-Sieve, Hollows-Hunter, Moneta, Patriot, Hunt-Sleeping-Beacons, RedEdr, CheckPlz, HolyGrail
DevOps:Docker, Docker Compose
📂 项目结构
```
LitterBox/
├── app/ # Flask application source (blueprints, static, templates)
├── Config/ # YAML settings and EDR profile configurations
├── Docker/ # Docker configuration and setup scripts
├── GrumpyCats/ # CLI utility and library tools
├── Scanners/ # Bundled analysis binaries (YARA, PE-Sieve, Moneta, etc.)
├── Utils/ # Support databases and metadata (MalAPI, DoppelgangerDB)
├── Whiskers/ # Whiskers dynamic monitoring agent (Rust)
└── litterbox.py # Main application entry point
```
💻 安装与设置
前置条件
Python 3.11+
Git
快速开始(本地运行)
克隆代码库:
```
git clone
cd LitterBox
```
设置虚拟环境并安装依赖项:
```
python -m venv venv
.\venv\Scripts\Activate.ps1
pip install -r requirements.txt
```
运行服务器:
```
python litterbox.py --debug
```
访问 Web 界面:
打开浏览器并导航至:
```
http://127.0.0.1:1337
```
## ✍️ 我的贡献
本地部署与配置:配置虚拟环境,解决模块依赖冲突,并在本地部署 Flask 服务器。
执行灵活性:优化了 `litterbox.py`,使 Flask 服务器无需管理员权限即可运行,实现了静态扫描器工作流的安全本地开发与调试。
工作流验证:验证了完整的上传、静态解析和动态监控 pipeline。
VS Code 集成:设置了 VS Code 启动配置和设置(`launch.json` 和 `settings.json`),以实现无缝运行和调试服务器。
文档重构:通过结构化的详细信息、屏幕截图和视觉亮点重构并增强了 README。
## 📸 屏幕截图
系统仪表板
显示本地扫描器二进制文件和已注册远程 EDR agent(Elastic Defend, Fibratus)的实时状态。

文件上传
简洁的拖放界面,可上传最大 100MB 的文件。

选择分析工作流
配置分析设置并选择 pipeline 执行(静态、动态、EDR 或运行全部)。

静态分析
在执行前检查代码结构、签名和导入(YARA, CheckPlz, Stringnalyzer)。

动态分析
详细的执行结果,显示来自 PE-Sieve、Moneta、Patriot 和 RedEdr 的内存修改、ETW 事件和检测日志。

结果摘要
所有已分析 payload 的集中日志,显示文件详细信息、检测严重性评分和 EDR 拦截状态。

HolyGrail (BYOVD 分析)
检查内核驱动程序 payload 的漏洞签名、LOLDrivers 列表和拦截状态。

🤝 致谢
该代码库基于原始的开源 LitterBox 项目。原始架构和核心实现由项目的原作者创建。此版本包含自定义配置、环境测试、VS Code 集成和执行优化。
标签:DAST, Docker, Flask, YARA, 云资产可视化, 可视化界面, 安全沙箱, 安全防御评估, 恶意软件分析, 数据可视化, 版权保护, 请求拦截, 逆向工具