BlackSnufkin/LitterBox

A self-hosted sandbox for red teams to test payloads against modern detection before deployment. MCP integration lets an LLM agent drive analysis end to end.

它解决了什么问题

LitterBox 提供一个自托管的环境,让红队和蓝队在部署前分析负载。它通过统一的「检测分数」和触发指示器的详细拆解,消除负载是否会被安全软件检测的猜测。

工作原理

用户将样本上传到沙箱,沙箱会运行一系列静态和动态分析工具。这些扫描器可以并行执行,也可以选择将负载分发到配备 EDR 的 Windows 虚拟机(使用 Elastic Defend 或 Fibratus 等工具),将真实的检测警报拉回同一结果页面。系统包括 CLI、Python 库以及用于 LLM 集成的 MCP。

适用对象

  • 红队:验证负载是否「可直接使用」并避免在任务中被检测。
  • 蓝队:将平台整合到恶意软件分析工作流中。

亮点

  • 集成扫描套件:捆绑多款行业工具,包括 PE‑Sieve、Hollows‑Hunter、Moneta 和 YARA。
  • EDR 集成:能够将样本派发到真实的 EDR‑instrumented VM 进行实时测试。
  • 检测评分:提供统一分数以量化检测可能性。
  • LLM 就绪:内置 Model Context Protocol (MCP) 实现,支持 AI 辅助分析。