Cuckoo submit

cuckoo submit <sample>

Envia uma amostra para o sandbox do Cuckoo para análise dinâmica: o que o binário faz ao ser executado, com o que se comunica e o que toca.

Execute quando a análise estática não for suficiente e você precisar do comportamento real: cuckoo submit entrega a amostra ao sandbox (as VMs de análise), que a executa e registra tudo — os processos criados, arquivos gravados, chaves de registro tocadas, conexões de rede e arquivos baixados. O relatório resultante é o filme da execução: o C2 contatado, o payload droppado, a persistência instalada. No IR, o sandbox é o passo que confirma o que a estática sugeriu: a amostra é executada de forma controlada e o comportamento é documentado.

Não use com amostras que detectam o sandbox: malware com anti-sandbox (verificação de VM, de ferramentas de análise, de atraso) não mostra seu comportamento real no sandbox — amostras avançadas exigem análise manual ou sandbox evasivo. A análise dinâmica é limitada no tempo (payloads com atrasos ou condições não ativam). E cuidado com a infraestrutura: o Cuckoo precisa das VMs de análise configuradas e isoladas — sem o ambiente, cuckoo submit falha; e executar malware (mesmo em VM) é uma atividade feita no ambiente isolado do laboratório, não no host de trabalho. Para triagem rápida, sandboxes em nuvem (Any.Run, Joe) são alternativa sem infraestrutura.