Litterbox: En självhostad sandlåda för säkerhetsanalys av payloads och LLM-integration
Blacksnufkin's Litterbox är ett självhostat MCP-serververktyg utformat för offensiva och defensiva säkerhetsproffs. Byggt främst med Python, integreras det med språkmodeller via Model Context Protocol och ansluter till EDR-instrumenterade Windows virtuella maskiner. Det tillhandahåller en sandlåda för payloadanalys, och erbjuder möjligheter för statiska, dynamiska och EDR-bedömningar. Plattformen stöder olika säkerhetsarbetsflöden, vilket möjliggör för proffs att analysera och testa payloads i isolerade miljöer. En Rust-baserad Whiskers-agent utökar dess räckvidd till Windows VMs, vilket gör det till ett mångsidigt verktyg för säkerhetsoperationer.
Vad ansluter Litterbox till?
Litterbox ansluter till olika externa system för att förbättra sina säkerhetsanalysmöjligheter. Den integrerar med Model Context Protocol (MCP) för att interagera med språkmodeller som Claude Desktop, Claude Code, Cursor, Windsurf och VS Code. Plattformen ansluter också till EDR-instrumenterade Windows virtuella maskiner, specifikt integrerat med Elastic Defend och Fibratus för insamling av varningar. Dess kommunikation använder främst HTTP, med både huvudservern som har en Flask webbpanel och HTTP API, och Whiskers Rust-agenten som fungerar som en HTTP-körning.
Kärnfunktioner och verktyg
Litterbox erbjuder en rad verktyg för säkerhetsanalys. Dess Python-klientbibliotek, GrumpyCats, tillhandahåller både ett kommandoradsgränssnitt och ett bibliotek för programmatisk kontroll. CLI-underkommandon inkluderar "edr-run", "edr-results", "edr-profiles", "edr-status", "scanners" och "fibratus-alerts". Systemet exponerar 29 MCP-verktyg, med exempel som detection_summary, evasion_recommendations, attribution_check och deployment_readiness för OPSEC-granskning. En fullständig HTTP API-referens finns tillgänglig, som kompletterar Flask webbpanelen.
Vem är det för?
Litterbox är utformad för offensiva och defensiva säkerhetsproffs, inklusive Red Team och Blue Team-operatörer, malwareforskare, penetrationstestare och malwareutvecklare. Den stöder dem som behöver utföra payloadanalys, undvikningstestning och EDR-varningskorrelation i kontrollerade miljöer. Plattformen är idealisk för att integrera språkmodeller i säkerhetsarbetsflöden för avancerad analys. Detta är inte rätt val om du behöver en förkonfigurerad, molnbaserad sandbox-lösning utan lokal installation.
Hur man kommer igång
Inga autentiseringsuppgifter krävs för initial åtkomst, eftersom plattformen är utformad för isolerade testmiljöer. Systemet stöder HTTP som sitt primära transportprotokoll för serverkommunikation och agentinteraktion.
Användningsfall
- Payloadanalys och undvikningstestning: Användare laddar upp prover för att köra statisk, dynamisk och EDR-analys för att bedöma en payloads beredskap.
- EDR-integration och varningskorrelation: Skicka payloads till EDR-instrumenterade Windows VM (Elastic Defend eller Fibratus) och korrelera detektionsvarningar.
- LLM-drivna analyser: Språkmodeller orkestrerar end-to-end analysarbetsflöden, från filuppladdning till riskbedömning och rapportgenerering, via MCP-integration.
Litterbox erbjuder en kraftfull, självhostad miljö för säkerhetsproffs att genomföra payloadanalys och integrera EDR-system. Dess koppling till MCP-klienter möjliggör avancerade LLM-drivna säkerhetsarbetsflöden, vilket förbättrar både offensiva och defensiva operationer. Plattformen erbjuder flexibilitet genom sina Python- och Rust-komponenter, som tillgodoser olika testbehov. Den är väl lämpad för säkerhetsteam som strävar efter att automatisera och fördjupa sina analysmöjligheter. Börja med att använda GrumpyCats CLI för att köra en edr-run payloadanalys.
