BlackSnufkin/LitterBox
A self-hosted sandbox for red teams to test payloads against modern detection before deployment. MCP integration lets an LLM agent drive analysis end to end.
它解决了什么问题
LitterBox 提供一个自托管的环境,让红队和蓝队在部署前分析负载。它通过统一的「检测分数」和触发指示器的详细拆解,消除负载是否会被安全软件检测的猜测。
工作原理
用户将样本上传到沙箱,沙箱会运行一系列静态和动态分析工具。这些扫描器可以并行执行,也可以选择将负载分发到配备 EDR 的 Windows 虚拟机(使用 Elastic Defend 或 Fibratus 等工具),将真实的检测警报拉回同一结果页面。系统包括 CLI、Python 库以及用于 LLM 集成的 MCP。
适用对象
- 红队:验证负载是否「可直接使用」并避免在任务中被检测。
- 蓝队:将平台整合到恶意软件分析工作流中。
亮点
- 集成扫描套件:捆绑多款行业工具,包括 PE‑Sieve、Hollows‑Hunter、Moneta 和 YARA。
- EDR 集成:能够将样本派发到真实的 EDR‑instrumented VM 进行实时测试。
- 检测评分:提供统一分数以量化检测可能性。
- LLM 就绪:内置 Model Context Protocol (MCP) 实现,支持 AI 辅助分析。