Ein blitzschnelles, mehrthread-fähiges TUI-Malware-Analyse-Tool, entwickelt in Rust. Bietet tiefgehende PE-Analyse, YARA-Scanning und heuristische Risikobewertung.
Hacksguard ist ein blitzschnelles, multithreaded Terminal-UI (TUI)-Tool zur statischen Analyse, das für SOC-Analysten, Threat Hunter und Reverse Engineers entwickelt wurde. Es wurde vollständig in Rust geschrieben und bietet ein intuitives Dashboard für schnelles Triage und eingehende Inspektion von Portable Executable (PE)-Dateien direkt im Terminal.
🌟 Hauptfunktionen
Rasend schnell & Multithreaded: Die Kernanalysepipeline (PE-Parsing, YARA-Scanning und Entropieberechnung) läuft nebenläufig. Dies gewährleistet null UI-Latenz, selbst bei der Analyse großer ausführbarer Dateien.
Erweitertes Risiko-Scoring: Hacksguard erstellt automatisch einen Risikoscore von 0–100 % basierend auf 5 Heuristikachsen (Entropie, verdächtige APIs, PE-Anomalien, Zeichenketten und Packing), der übersichtlich in einem interaktiven Radardiagramm dargestellt wird.
Integrierte YARA-Engine: Angetrieben von der boreal-Crate lädt Hacksguard dynamisch lokale YARA-Regeln (z. B. Elastic protections-artifacts), um bekannte Bedrohungen, Packer und Umgehungstechniken zu erkennen.
Tiefgehende PE-Inspektion: Umfassende Aufschlüsselung des PE-Formats, einschließlich Header, Abschnitte, Importe (nach Schweregrad kategorisiert), Exporte, Sicherheitsmaßnahmen (ASLR, DEP, CFG) und Authenticode-Überprüfung.
Visuelles Entropie-Diagramm: Ein spezieller Entropie-Tab zeigt die Shannon-Entropieverteilung der Datei mit Sparklines an, sodass Analysten sofort verschlüsselte oder gepackte Payloads visuell erkennen können.
Automatisch dekodierte Zeichenketten: Extrahiert und kategorisiert automatisch Zeichenketten (IPs, URLs, Registry-Schlüssel). Verdächtige Zeichenketten, die dem Base64-Alphabet entsprechen, werden direkt in der Oberfläche dekodiert.
Integrierter Disassembler & Hex-Ansicht: Untersuche rohe x86/x64-Opcodes am Einstiegspunkt über die iced-x86-Integration oder tauche mit dem integrierten Hex-Dump-Viewer in rohe Bytes ein.
Overlay-Erkennung: Erkennt automatisch angehängte versteckte Daten am Ende der Binärdatei, eine Technik, die häufig von Droppern und schädlichen Installationsprogrammen verwendet wird.
CLI-Modus / CI-CD bereit: Führe hacksguard --json <datei> aus, um die Terminal-UI zu umgehen und den vollständigen Analysebericht als strukturiertes JSON-Objekt für SIEM/SOAR-Integrationen zu exportieren.
📦 Installation
Aus dem Quellcode erstellen
Stelle sicher, dass Rust und Cargo installiert sind, und führe dann Folgendes aus:
root@kitploit:~
git clone https://github.com/Rhacknarok/hacksguard.git
cd hacksguard
cargo build --release
Die kompilierte Binärdatei befindet sich unter target/release/hacksguard.
Nixpkgs
Für Nix- oder NixOS-Benutzer ist ein Paket in Nixpkgs verfügbar. Beachte, dass die neuesten Versionen möglicherweise nur im unstable-Kanal vorhanden sind.
root@kitploit:~
$ nix-env -iA nixos.hacksguard
🚀 Verwendung
Führe Hacksguard aus, indem du den Pfad zur auszuführenden Datei angibst: