
New releaseJul 14, 2026
hacksguard v0.3
Rust로 제작된 매우 빠른 멀티스레드 TUI 기반 악성코드 분석 도구입니다. 깊은 PE 파싱, YARA 스캐닝, 휴리스틱 위험 점수 산정 기능을 제공합니다.
Hacksguard 0.2 - 초고속 TUI 악성코드 분석 도구 🛡️

Hacksguard는 SOC 분석가, 위협 헌터, 리버스 엔지니어를 위해 설계된 초고속 멀티스레드 터미널 UI(TUI) 정적 분석 도구입니다. 전적으로 Rust로 구축되었으며, 터미널에서 바로 Portable Executable(PE) 파일에 대한 빠른 분류 및 심층 검사를 위한 직관적인 대시보드를 제공합니다.
🌟 주요 기능
- 초고속 & 멀티스레드: 핵심 분석 파이프라인(PE 파싱, YARA 스캐닝, 엔트로피 계산)이 동시에 실행됩니다. 이는 대용량 실행 파일을 분석할 때에도 UI 지연이 전혀 없음을 보장합니다.
- 고급 위험 점수: Hacksguard는 5가지 휴리스틱 축(엔트로피, 의심스러운 API, PE 이상, 문자열, 패킹)을 기반으로 0-100% 위험 점수를 자동으로 산출하며, 대화형 레이더 차트를 통해 아름답게 시각화됩니다.
- 통합 YARA 엔진:
boreal크레이트로 구동되는 Hacksguard는 로컬 YARA 규칙(예: Elastic protections-artifacts)을 동적으로 로드하여 알려진 위협, 패커, 회피 기술을 감지합니다. - 심층 PE 검사: PE 형식의 포괄적인 분석 - 헤더, 섹션, 임포트(심각도별 분류), 익스포트, 보안 완화(ASLR, DEP, CFG), Authenticode 확인 등.
- 시각적 엔트로피 그래프: 전용 엔트로피 탭에서는 스파크라인을 사용하여 파일의 섀넌 엔트로피 분포를 표시하여 분석가가 암호화되거나 패킹된 페이로드를 즉시 시각적으로 식별할 수 있습니다.
- 자동 디코딩 문자열: 자동으로 문자열을 추출 및 분류합니다(IP, URL, 레지스트리 키). Base64 알파벳과 일치하는 의심스러운 문자열은 인터페이스에서 즉시 디코딩됩니다.
- 내장 디스어셈블러 및 16진수 보기:
iced-x86통합을 통해 진입 지점의 원시 x86/x64 opcode를 검사하거나 내장된 16진수 덤프 뷰어로 원시 바이트를 살펴볼 수 있습니다. - 오버레이 감지: 드로퍼 및 악성 설치 프로그램에서 흔히 사용되는 바이너리 끝에 추가된 숨겨진 데이터를 자동으로 감지합니다.
- CLI 모드 / CI-CD 지원:
hacksguard --json <file>을 실행하면 터미널 UI를 건너뛰고 SIEM/SOAR 통합을 위해 구조화된 JSON 객체로 전체 분석 보고서를 내보냅니다.
📦 설치
소스에서 빌드
Rust와 Cargo가 설치되어 있는지 확인한 후 다음을 실행하세요:
git clone https://github.com/Rhacknarok/hacksguard.git
cd hacksguard
cargo build --release
컴파일된 바이너리는 target/release/hacksguard에서 사용할 수 있습니다.
Nixpkgs
Nix 또는 NixOS 사용자의 경우 Nixpkgs에서 패키지를 사용할 수 있습니다. 최신 릴리스는 unstable 채널에만 있을 수 있습니다.
$ nix-env -iA nixos.hacksguard
🚀 사용법
분석하려는 실행 파일의 경로를 제공하여 Hacksguard를 실행하세요:
cargo run --release -- <path/to/binary.exe>
키보드 단축키
Tab/오른쪽 화살표: 다음 탭Shift+Tab/왼쪽 화살표: 이전 탭위/아래/k/j: 스크롤PageUp/PageDown: 빠른 스크롤q/Esc: 종료
종속성
ratatui&crossterm- TUI 렌더링goblin- PE/ELF 파싱boreal- 순수 Rust YARA 엔진iced-x86- 디스어셈블러
🔗 관련 프로젝트
- Elastic Protections Artifacts - YARA 규칙
📸 스크린샷
개요

PE 헤더

섹션

임포트

디스어셈블리

16진수 보기

문자열

엔트로피

분석가 가이드
