Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cuckoo Sandbox

forensics

Définition

Cuckoo Sandbox est un système open source d'analyse automatisée de malwares, historiquement développé par la Honeynet Project, exécutant des fichiers suspects, exécutables Windows, documents Office, PDF, scripts, APK Android, dans des machines virtuelles isolées instrumentées pour observer leur comportement réel. L'architecture repose sur un serveur d'orchestration Python et des agents déployés dans les VMs invitées, VirtualBox, KVM ou VMware, qui capturent les appels API Windows via hooking, les modifications du système de fichiers, les clés de registre créées ou modifiées, les processus enfants générés et le trafic réseau intercepté via tcpdump. À l'issue de l'exécution, généralement limitée à quelques minutes, Cuckoo génère un rapport JSON détaillé incluant une timeline comportementale, des captures d'écran, la mémoire du processus dumpée et un score de risque calculé selon des signatures Yara et des règles heuristiques. Le projet, bien que peu maintenu depuis l'arrêt du développement officiel autour de 2020, reste largement utilisé en interne dans les SOC et laboratoires de recherche, souvent sous forme de forks communautaires comme CAPE, Config And Payload Extraction, qui ajoute l'extraction automatique de configurations de malwares packés. Cuckoo constitue une brique fondatrice de nombreuses plateformes de threat intelligence et pipelines d'analyse automatisée à grande échelle, malgré la concurrence croissante de sandboxes cloud plus faciles à maintenir.

Description

Cuckoo Sandbox est le système d'analyse automatisée de malwares open-source le plus répandu, exécutant les échantillons dans des machines virtuelles VirtualBox/KVM isolées et générant des rapports détaillés sur les comportements système, réseau et API appelées.

Usage forensique

Déploiement auto-hébergé avec agents Windows/Linux/macOS. Analyse les appels d'API Windows via hooking, les modifications de registre, les fichiers créés/supprimés, et capture le trafic réseau PCAP complet pendant l'exécution.

Points clés

  • Modules d'analyse : behavior, network, memory dump, screenshots, dropped files
  • Intégration YARA et Volatility pour la détection en mémoire post-exécution
  • Cuckoo 3 (réécriture) apporte une architecture microservices plus robuste et scalable

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis