mylamour / blog

Your internal mediocrity is the moment when you lost the faith of being excellent. Just do it.
https://fz.cool
61 stars 14 forks source link

Cuckoo需要注意的坑 #13

Open mylamour opened 6 years ago

mylamour commented 6 years ago

安装

坑挺多的,安装和使用都不好搞,把踩的坑暂记于此.

pip install -U cuckoo

截图装pillow,抓包装tcpdump,内存装volatility

常规使用

cuckoo community                            #先获取数据库回来
cuckoo submit --url http://malware.com
cuckoo web runserver                        #要配置mongodb,在reporting.conf里

webui用起来很简单,没有什么说的.

  • cuckoo.conf 主配置,全局配置
  • virtualbox.conf 虚拟机配置文件,让cuckoo采用哪个虚拟机,设置回连ip,端口等.你要是用的virtualbox就配置这个文件,vmware就配置vmware.conf,其他的配置其他的.
  • auxiliary.conf
  • reporting.conf 配置下报告产生的文件,对了,cuckoo还可以和misp连到一起,这个功能很实用

report.json是以json形式存储的报告内容,丢给Yara匹配即可,有cuckoo模块最好吧,个人感觉对webshell的检测,这种方式并不好,即便是针对其他检测,也是依靠自己带的一部分规则,不过沙箱本身就是靠自己来分析.

坑和需要注意的地方

Reference