
hacksguard v0.3
Ein blitzschnelles, mehrthread-fähiges TUI-Malware-Analyse-Tool, entwickelt in Rust. Bietet tiefgehende PE-Analyse, YARA-Scanning und heuristische Risikobewertung.
Hacksguard 0.2 - Rasend schnelles TUI-Malware-Analysetool 🛡️

Hacksguard ist ein blitzschnelles, multithreaded Terminal-UI (TUI)-Tool zur statischen Analyse, das für SOC-Analysten, Threat Hunter und Reverse Engineers entwickelt wurde. Es wurde vollständig in Rust geschrieben und bietet ein intuitives Dashboard für schnelles Triage und eingehende Inspektion von Portable Executable (PE)-Dateien direkt im Terminal.
🌟 Hauptfunktionen
- Rasend schnell & Multithreaded: Die Kernanalysepipeline (PE-Parsing, YARA-Scanning und Entropieberechnung) läuft nebenläufig. Dies gewährleistet null UI-Latenz, selbst bei der Analyse großer ausführbarer Dateien.
- Erweitertes Risiko-Scoring: Hacksguard erstellt automatisch einen Risikoscore von 0–100 % basierend auf 5 Heuristikachsen (Entropie, verdächtige APIs, PE-Anomalien, Zeichenketten und Packing), der übersichtlich in einem interaktiven Radardiagramm dargestellt wird.
- Integrierte YARA-Engine: Angetrieben von der
boreal-Crate lädt Hacksguard dynamisch lokale YARA-Regeln (z. B. Elastic protections-artifacts), um bekannte Bedrohungen, Packer und Umgehungstechniken zu erkennen. - Tiefgehende PE-Inspektion: Umfassende Aufschlüsselung des PE-Formats, einschließlich Header, Abschnitte, Importe (nach Schweregrad kategorisiert), Exporte, Sicherheitsmaßnahmen (ASLR, DEP, CFG) und Authenticode-Überprüfung.
- Visuelles Entropie-Diagramm: Ein spezieller Entropie-Tab zeigt die Shannon-Entropieverteilung der Datei mit Sparklines an, sodass Analysten sofort verschlüsselte oder gepackte Payloads visuell erkennen können.
- Automatisch dekodierte Zeichenketten: Extrahiert und kategorisiert automatisch Zeichenketten (IPs, URLs, Registry-Schlüssel). Verdächtige Zeichenketten, die dem Base64-Alphabet entsprechen, werden direkt in der Oberfläche dekodiert.
- Integrierter Disassembler & Hex-Ansicht: Untersuche rohe x86/x64-Opcodes am Einstiegspunkt über die
iced-x86-Integration oder tauche mit dem integrierten Hex-Dump-Viewer in rohe Bytes ein. - Overlay-Erkennung: Erkennt automatisch angehängte versteckte Daten am Ende der Binärdatei, eine Technik, die häufig von Droppern und schädlichen Installationsprogrammen verwendet wird.
- CLI-Modus / CI-CD bereit: Führe
hacksguard --json <datei>aus, um die Terminal-UI zu umgehen und den vollständigen Analysebericht als strukturiertes JSON-Objekt für SIEM/SOAR-Integrationen zu exportieren.
📦 Installation
Aus dem Quellcode erstellen
Stelle sicher, dass Rust und Cargo installiert sind, und führe dann Folgendes aus:
git clone https://github.com/Rhacknarok/hacksguard.git
cd hacksguard
cargo build --release
Die kompilierte Binärdatei befindet sich unter target/release/hacksguard.
Nixpkgs
Für Nix- oder NixOS-Benutzer ist ein Paket in Nixpkgs verfügbar. Beachte, dass die neuesten Versionen möglicherweise nur im unstable-Kanal vorhanden sind.
$ nix-env -iA nixos.hacksguard
🚀 Verwendung
Führe Hacksguard aus, indem du den Pfad zur auszuführenden Datei angibst:
cargo run --release -- <pfad/zu/binary.exe>
Tastaturkürzel
Tab/Rechte Pfeiltaste: Nächster TabShift+Tab/Linke Pfeiltaste: Vorheriger TabHoch/Runter/k/j: ScrollenBild ↑/Bild ↓: Schnelles Scrollenq/Esc: Beenden
Abhängigkeiten
ratatui&crossterm- TUI-Renderinggoblin- PE/ELF-Parsingboreal- Reine Rust-YARA-Engineiced-x86- Disassembler
🔗 Verwandte Projekte
- Elastic Protections Artifacts - YARA-Regeln
📸 Screenshots
Übersicht

PE-Header

Abschnitte

Importe

Disassemblierung

Hex-Ansicht

Zeichenketten

Entropie

Analystenleitfaden
