Cuckoo submit

cuckoo submit <sample>

Envía una muestra al sandbox de Cuckoo para el análisis dinámico: qué hace el binario al ejecutarse, con qué se comunica y qué toca.

Ejecútalo cuando el análisis estático no baste y necesites el comportamiento real: cuckoo submit entrega la muestra al sandbox (las VMs de análisis), que la ejecuta y registra todo — los procesos creados, los ficheros escritos, las claves del registro tocadas, las conexiones de red y los ficheros descargados. El reporte resultante es la película de la ejecución: el C2 contactado, el payload dropeado, la persistencia instalada. En el IR, el sandbox es el paso que confirma lo que el estático sugirió: la muestra se ejecuta de forma controlada y el comportamiento se documenta.

No lo uses con muestras que detectan el sandbox: el malware con anti-sandbox (comprobación de VM, de herramientas de análisis, de retraso) no muestra su comportamiento real en el sandbox — las muestras avanzadas requieren el análisis manual o el sandbox evasivo. El análisis dinámico es limitado en el tiempo (los payloads con retardos o con condiciones no se activan). Y ojo con la infraestructura: Cuckoo necesita las VMs de análisis configuradas y aisladas — sin el entorno, cuckoo submit falla; y ejecutar malware (aunque sea en VM) es una actividad que se hace en el entorno aislado del laboratorio, no en el host de trabajo. Para el triage rápido, los sandbox cloud (Any.Run, Joe) son alternativa sin infraestructura.