BlackSnufkin/LitterBox
A self-hosted sandbox for red teams to test payloads against modern detection before deployment. MCP integration lets an LLM agent drive analysis end to end.
해결하는 문제
LitterBox는 레드팀과 블루팀이 배포 전에 페이로드를 분석할 수 있는 자체 호스팅 환경을 제공합니다. 통합된 "탐지 점수"와 트리거 지표의 상세 분해를 제공함으로써 페이로드가 보안 소프트웨어에 탐지될지 여부에 대한 추측을 없애줍니다.
작동 방식
사용자가 샘플을 샌드박스에 업로드하면 정적 및 동적 분석 도구 배터리가 실행됩니다. 이러한 스캐너는 병렬로 실행될 수 있으며, 옵션으로 Elastic Defend 또는 Fibratus와 같은 도구를 사용해 EDR이 장착된 별도의 Windows VM에 페이로드를 전달하고 실제 탐지 알림을 동일한 결과 페이지로 가져올 수 있습니다. 시스템에는 CLI, Python 라이브러리 및 LLM 통합을 위한 MCP가 포함됩니다.
대상
- 레드팀: 페이로드가 "현장 배포 가능"한지 확인하고 작전 중 탐지를 피합니다.
- 블루팀: 플랫폼을 악성코드 분석 워크플로에 통합합니다.
주요 특징
- 통합 스캐너 스위트: PE‑Sieve, Hollows‑Hunter, Moneta, YARA 등 여러 업계 도구를 번들링.
- EDR 통합: 실제 EDR이 장착된 VM에 샘플을 전달해 실시간 테스트 가능.
- 탐지 점수화: 탐지 가능성을 정량화하는 통합 점수를 제공.
- LLM 지원: AI 보조 분석을 위한 Model Context Protocol (MCP) 구현 포함.