cuckoo在部署阶段,只在Guest系统里塞了一个agent,这个agent在运行阶段负责与Host端程序进行通信,从Host端接收sample, 整个客户端程序,以及配置文件。

在Host端主要的源文件为:

./lib/cuckoo/core/scheduler.py
class AnalysisManager(Thread):

    def acquire_machine(self):

// 获得虚拟机    

    def build_options(self):

//生成.conf配置文件

    def launch_analysis(self):

//启动分析过程

    def process_results(self):

//生成分析结果报告

launch_analysis会调用:

agent/agent.py

    def add_malware(self, data, name):

    def add_config(self, options):

    def add_analyzer(self, data):

    def execute(self):

执行analyser.py,由Host上传到Guest上的分析程序包含如下结构:

.

└── windows

    ├── analyzer.py

    ├── bin

    │   └── execsc.exe

    ├── dll

    │   ├── cuckoomon_bson.dll

    │   ├── cuckoomon.dll

    │   └── cuckoomon_netlog.dll

    ├── lib

    │   ├── api

    │   │   ├── __init__.py

    │   │   ├── process.py

    │   │   └── screenshot.py

    │   ├── common

    │   │   ├── abstracts.py

    │   │   ├── constants.py

    │   │   ├── defines.py

    │   │   ├── errors.py

    │   │   ├── exceptions.py

    │   │   ├── __init__.py

    │   │   ├── rand.py

    │   │   └── results.py

    │   ├── core

    │   │   ├── config.py

    │   │   ├── __init__.py

    │   │   ├── packages.py

    │   │   ├── privileges.py

    │   │   └── startup.py

    │   └── __init__.py

    └── modules

        ├── auxiliary

        │   ├── disguise.py

        │   ├── human.py

        │   ├── __init__.py

        │   └── screenshots.py

        ├── __init__.py

        └── packages

            ├── applet.py

            ├── bin.py

            ├── cpl.py

            ├── dll.py

            ├── doc.py

            ├── exe.py

            ├── generic.py

            ├── html.py

            ├── ie.py

            ├── __init__.py

            ├── jar.py

            ├── pdf.py

            ├── vbs.py

            ├── xls.py

            └── zip.py

具体的inject方法在该包的api/process.py下面

def inject(self, dll=None, apc=False):

inject方法支持两种注入方式:

QueueUserAPC

CreateRemoteThread

这两种方式的原理都是一样的,都是用LoadLibrary来替换回调函数,同时将需要加载的dll名称作为回调的参数传递给回调函数,这样回调函数一执行,相应的dll就被加载到了进行的地址空间中。

在./analyser/windows/modules/packages/下面有对于各个文件格式的sample的启动代码,基本上都是:

p = Process()

p.execute()

p.inject(dll)

p.resume()

p.close()

基本上就是,先找到启动某一类型文件的程序,然后启动它,并且注入dll进行监控。

对于shellcode,使用execsc.exe执行这段shellcode。

execsc.exe的主要源码为:

// jump into shellcode

int (*func)();

func = (int (*)()) buf;

(int)(*func)();

Cuckoo架构的更多相关文章

  1. MySQL高级知识- MySQL的架构介绍

    [TOC] 1.MySQL 简介 概述 MySQL是一个关系型数据库管理系统,由瑞典MySQL AB公司开发,目前属于Oracle公司. MySQL是一种关联数据库管理系统,将数据保存在不同的表中,而 ...

  2. node服务的监控预警系统架构

    需求背景 目前node端的服务逐渐成熟,在不少公司内部也开始承担业务处理或者视图渲染工作.不同于个人开发的简单服务器,企业级的node服务要求更为苛刻: 高稳定性.高可靠性.鲁棒性以及直观的监控和报警 ...

  3. 如何一步一步用DDD设计一个电商网站(二)—— 项目架构

    阅读目录 前言 六边形架构 终于开始建项目了 DDD中的3个臭皮匠 CQRS(Command Query Responsibility Segregation) 结语 一.前言 上一篇我们讲了DDD的 ...

  4. 浅谈 jQuery 核心架构设计

    jQuery对于大家而言并不陌生,因此关于它是什么以及它的作用,在这里我就不多言了,而本篇文章的目的是想通过对源码简单的分析来讨论 jQuery 的核心架构设计,以及jQuery 是如何利用javas ...

  5. 【深入浅出jQuery】源码浅析--整体架构

    最近一直在研读 jQuery 源码,初看源码一头雾水毫无头绪,真正静下心来细看写的真是精妙,让你感叹代码之美. 其结构明晰,高内聚.低耦合,兼具优秀的性能与便利的扩展性,在浏览器的兼容性(功能缺陷.渐 ...

  6. DDD CQRS架构和传统架构的优缺点比较

    明天就是大年三十了,今天在家有空,想集中整理一下CQRS架构的特点以及相比传统架构的优缺点分析.先提前祝大家猴年新春快乐.万事如意.身体健康! 最近几年,在DDD的领域,我们经常会看到CQRS架构的概 ...

  7. Microservice架构模式简介

    在2014年,Sam Newman,Martin Fowler在ThoughtWorks的一位同事,出版了一本新书<Building Microservices>.该书描述了如何按照Mic ...

  8. 谈一下关于CQRS架构如何实现高性能

    CQRS架构简介 前不久,看到博客园一位园友写了一篇文章,其中的观点是,要想高性能,需要尽量:避开网络开销(IO),避开海量数据,避开资源争夺.对于这3点,我觉得很有道理.所以也想谈一下,CQRS架构 ...

  9. Windows平台分布式架构实践 - 负载均衡

    概述 最近.NET的世界开始闹腾了,微软官方终于加入到了对.NET跨平台的支持,并且在不久的将来,我们在VS里面写的代码可能就可以通过Mono直接在Linux和Mac上运行.那么大家(开发者和企业)为 ...

随机推荐

  1. HTML-参考手册: HTML 音频/视频

    ylbtech-HTML-参考手册: HTML 音频/视频 1.返回顶部 1. HTML 音频/视频 DOM 参考手册 HTML5 DOM 为 <audio> 和 <video> ...

  2. 【C++第一个Demo】---控制台RPG游戏4【角色系统】

    [角色基类] #ifndef _ROLE_H_ #define _ROLE_H_ #include<list> #include<vector> #include " ...

  3. Cocos2d-x之引擎框架简介

    |   版权声明:本文为博主原创文章,未经博主允许不得转载. 1.cocos2d-x的设计思想 cocos2d-x分为导演,场景,图层,精灵,节点: (1).导演(Director):控制整个游戏的场 ...

  4. 转 Python - openpyxl 读写操作Excel

    Python - openpyxl 读写操作Excel   openpyxl特点   openpyxl(可读写excel表)专门处理Excel2007及以上版本产生的xlsx文件,xls和xlsx之间 ...

  5. Java中的宏变量,宏替换详解。

    群友在微信群讨论的一个话题,有点意思,特拿出来分享一下. 首先来看下面这段程序,和群友分享的大致一样. public static void main(String[] args) { String ...

  6. Excel解析工具POI

    HSSFWorkbook:是操作Excel2003以前(包括2003)的版本,扩展名是.xls XSSFWorkbook:是操作Excel2007的版本,扩展名是.xlsx 对于不同版本的EXCEL文 ...

  7. InnoDB B树 锁

    InnoDB B树 叶子=>主键+数记录非叶子=>主键1+主键3...主键4 事务和行锁 索引项加锁 相等条件来访问更新数据,避免使用范围条件 (1)InnoDB的行销是基于索引实现的,如 ...

  8. SpringCloud-技术专区-Hystrix-使用指南

    Maven依赖配置 <dependency> <groupId>org.springframework.cloud</groupId> <artifactId ...

  9. vue组件库的基本开发步骤(源代码)

    上次发布的随笔忘记提供源代码了,今天特地来补充,如果有什么问题,欢迎大家为我修改指正. vue.config.js文件: const path = require('path') function r ...

  10. 当vue页面异步加载的数据想在页面上渲染怎么办

    <template> <div class="test"> <div v-for="(item, index) in arr" : ...