BlackSnufkin/LitterBox

A self-hosted sandbox for red teams to test payloads against modern detection before deployment. MCP integration lets an LLM agent drive analysis end to end.

它解決了什麼問題

LitterBox 提供一個自託管的環境,讓紅隊與藍隊在部署前分析載荷。它透過統一的「偵測分數」與觸發指標的詳細拆解,消除載荷是否會被安全軟體偵測的猜測。

工作原理

使用者將樣本上傳至沙箱,沙箱會執行一系列靜態與動態分析工具。這些掃描器可以平行執行,亦可選擇將載荷派送至配備 EDR 的 Windows 虛擬機(使用 Elastic Defend 或 Fibratus 等工具),將實際偵測警報拉回同一結果頁面。系統包含 CLI、Python 函式庫與用於 LLM 整合的 MCP。

目標對象

  • 紅隊:驗證載荷是否「可直接使用」並避免在任務中被偵測。
  • 藍隊:將平台整合至惡意程式分析工作流程。

重點特色

  • 整合掃描套件:捆綁多款業界工具,包括 PE‑Sieve、Hollows‑Hunter、Moneta 與 YARA。
  • EDR 整合:能將樣本派送至真實的 EDR‑instrumented VM 進行即時測試。
  • 偵測評分:提供統一分數以量化偵測可能性。
  • LLM 支援:內建 Model Context Protocol (MCP) 實作,支援 AI 輔助分析。