BlackSnufkin/LitterBox
A self-hosted sandbox for red teams to test payloads against modern detection before deployment. MCP integration lets an LLM agent drive analysis end to end.
解決する課題
LitterBox は、レッドチームとブルーチームがデプロイ前にペイロードを分析できるセルフホスト環境を提供します。統合された「検出スコア」およびトリガー指標の詳細な内訳により、ペイロードがセキュリティソフトに検出されるかどうかの推測を排除します。
仕組み
ユーザーがサンプルをサンドボックスにアップロードすると、静的・動的分析ツールのバッテリーが実行されます。これらのスキャナは並列に実行でき、オプションで Elastic Defend や Fibratus などのツールを使用して、EDR が組み込まれた別の Windows VM にペイロードを配布し、実際の検出アラートを同じ結果ページに取り込むことが可能です。システムには CLI、Python ライブラリ、LLM 統合用の MCP が含まれます。
対象ユーザー
- レッドチーム:ペイロードが「フィールド対応」かどうかを検証し、エンゲージメント中の検出を回避します。
- ブルーチーム:プラットフォームをマルウェア分析ワークフローに統合します。
ハイライト
- 統合スキャナスイート:PE‑Sieve、Hollows‑Hunter、Moneta、YARA など複数の業界ツールをバンドル。
- EDR 統合:実際の EDR が組み込まれた VM にサンプルを配布してライブテストが可能。
- 検出スコアリング:検出可能性を数値化する統一スコアを提供。
- LLM 対応:AI 支援分析用の Model Context Protocol (MCP) 実装を含む。