
hacksguard v0.3
Un outil d'analyse de malwares en TUI, multithreadé et extrêmement rapide, écrit en Rust. Propose une analyse approfondie des fichiers PE, un scan YARA et un score de risque heuristique.
Hacksguard 0.2 - Outil d'analyse de logiciels malveillants TUI ultra-rapide 🛡️

Hacksguard est un outil d'analyse statique à interface terminal (TUI) multi-threadé, extrêmement rapide, conçu pour les analystes SOC, les chasseurs de menaces et les ingénieurs en rétro-ingénierie. Entièrement construit en Rust, il offre un tableau de bord intuitif pour un tri rapide et une inspection approfondie des fichiers Portable Executable (PE) directement depuis votre terminal.
🌟 Fonctionnalités clés
- Ultra-rapide et multi-threadé : Le pipeline d'analyse principal (analyse PE, scan YARA et calcul d'entropie) s'exécute simultanément. Cela garantit une latence UI nulle, même lors de l'analyse de gros exécutables.
- Score de risque avancé : Hacksguard compile automatiquement un score de risque de 0 à 100 % basé sur 5 axes heuristiques (Entropie, API suspectes, Anomalies PE, Chaînes et Empaquetage), visualisé de manière élégante via un graphique radar interactif.
- Moteur YARA intégré : Alimenté par la crate
boreal, Hacksguard charge dynamiquement les règles YARA locales (par ex., Elastic protections-artifacts) pour détecter les menaces connues, les packers et les techniques d'évasion. - Inspection PE approfondie : Analyse complète du format PE, incluant les en-têtes, sections, imports (catégorisés par sévérité), exports, mitigations de sécurité (ASLR, DEP, CFG) et vérification Authenticode.
- Graphique d'entropie visuel : Un onglet Entropie dédié trace la distribution d'entropie de Shannon du fichier à l'aide de sparklines, permettant aux analystes de repérer visuellement les payloads chiffrés ou empaquetés instantanément.
- Chaînes auto-décodées : Extrait et catégorise automatiquement les chaînes (IP, URL, clés de registre). Les chaînes suspectes correspondant à l'alphabet Base64 sont décodées à la volée directement dans l'interface.
- Désassembleur intégré et vue hexadécimale : Inspectez les opcodes x86/x64 bruts au point d'entrée via l'intégration
iced-x86, ou plongez dans les octets bruts avec la visionneuse hexadécimale intégrée. - Détection de superposition : Détecte automatiquement les données cachées ajoutées à la fin du binaire, une technique couramment utilisée par les droppers et les installeurs malveillants.
- Mode CLI / Prêt pour CI-CD : Exécutez
hacksguard --json <file>pour contourner l'interface terminal et exporter le rapport d'analyse complet sous forme d'objet JSON structuré pour les intégrations SIEM/SOAR.
📦 Installation
Compilation à partir des sources
Assurez-vous d'avoir Rust et Cargo installés, puis exécutez :
git clone https://github.com/Rhacknarok/hacksguard.git
cd hacksguard
cargo build --release
Le binaire compilé sera disponible dans target/release/hacksguard.
Nixpkgs
Pour les utilisateurs de Nix ou NixOS, un paquet est disponible dans Nixpkgs. Gardez à l'esprit que les dernières versions peuvent n'être présentes que dans le canal unstable.
$ nix-env -iA nixos.hacksguard
🚀 Utilisation
Exécutez Hacksguard en fournissant le chemin vers l'exécutable que vous souhaitez analyser :
cargo run --release -- <path/to/binary.exe>
Raccourcis clavier
Tab/Flèche droite: Onglet suivantShift+Tab/Flèche gauche: Onglet précédentUp/Down/k/j: DéfilementPageUp/PageDown: Défilement rapideq/Esc: Quitter
Dépendances
ratatuietcrossterm- Rendu TUIgoblin- Analyse PE/ELFboreal- Moteur YARA pur Rusticed-x86- Désassembleur
🔗 Projets connexes
- Elastic Protections Artifacts - Règles YARA
📸 Captures d'écran
Aperçu

En-têtes PE

Sections

Imports

Désassemblage

Vue hexadécimale

Chaînes

Entropie

Guide de l'analyste
