
hacksguard v0.3
Молниеносно быстрый, многопоточный инструмент анализа вредоносного ПО с TUI, написанный на Rust. Включает глубокий разбор PE, сканирование YARA и эвристическую оценку рисков.
Hacksguard 0.2 - Молниеносный TUI-инструмент для анализа вредоносного ПО 🛡️

Hacksguard — это молниеносный, многопоточный инструмент статического анализа с терминальным интерфейсом (TUI), предназначенный для аналитиков SOC, охотников за угрозами и реверс-инженеров. Полностью написан на Rust, он предоставляет интуитивно понятную панель для быстрой сортировки и глубокого анализа Portable Executable (PE) файлов прямо из вашего терминала.
🌟 Ключевые возможности
- Молниеносная скорость и многопоточность: Основной конвейер анализа (разбор PE, сканирование YARA и вычисление энтропии) выполняется параллельно. Это обеспечивает нулевую задержку интерфейса даже при анализе больших исполняемых файлов.
- Продвинутая оценка риска: Hacksguard автоматически вычисляет оценку риска от 0 до 100% на основе 5 эвристических осей (энтропия, подозрительные API, аномалии PE, строки и упаковка), которая визуализируется в виде интерактивной лепестковой диаграммы.
- Встроенный движок YARA: На базе крейта
borealHacksguard динамически загружает локальные правила YARA (например, Elastic protections-artifacts) для обнаружения известных угроз, упаковщиков и техник обхода. - Глубокий анализ PE: Детальный разбор формата PE, включая заголовки, секции, импорты (категоризированные по степени серьезности), экспорты, средства защиты (ASLR, DEP, CFG) и проверку Authenticode.
- Визуальный график энтропии: Отдельная вкладка «Энтропия» отображает распределение энтропии Шеннона в файле с помощью спарклайнов, что позволяет аналитикам мгновенно визуально обнаруживать зашифрованные или упакованные полезные нагрузки.
- Автоматическое декодирование строк: Автоматически извлекает и категоризирует строки (IP-адреса, URL-адреса, ключи реестра). Подозрительные строки, соответствующие алфавиту Base64, декодируются на лету прямо в интерфейсе.
- Встроенный дизассемблер и hex-просмотр: Инспектируйте сырые x86/x64 опкоды в точке входа с помощью интеграции
iced-x86или погрузитесь в необработанные байты со встроенным просмотрщиком hex-дампа. - Обнаружение оверлея: Автоматически обнаруживает добавленные скрытые данные в конце бинарного файла — технику, часто используемую дропперами и вредоносными установщиками.
- Режим CLI / готовность к CI-CD: Запустите
hacksguard --json <file>, чтобы обойти терминальный интерфейс и экспортировать полный отчет анализа в виде структурированного JSON-объекта для интеграции с SIEM/SOAR.
📦 Установка
Сборка из исходников
Убедитесь, что у вас установлены Rust и Cargo, затем выполните:
git clone https://github.com/Rhacknarok/hacksguard.git
cd hacksguard
cargo build --release
Скомпилированный бинарный файл будет доступен по адресу target/release/hacksguard.
Nixpkgs
Для пользователей Nix или NixOS доступен пакет в Nixpkgs. Имейте в виду, что последние версии могут быть доступны только в канале unstable.
$ nix-env -iA nixos.hacksguard
🚀 Использование
Запустите Hacksguard, указав путь к анализируемому исполняемому файлу:
cargo run --release -- <путь/к/binary.exe>
Сочетания клавиш
Tab/Стрелка вправо: Следующая вкладкаShift+Tab/Стрелка влево: Предыдущая вкладкаВверх/Вниз/k/j: ПрокруткаPageUp/PageDown: Быстрая прокруткаq/Esc: Выход
Зависимости
ratatuiиcrossterm— отрисовка TUIgoblin— разбор PE/ELFboreal— чистый Rust-движок YARAiced-x86— дизассемблер
🔗 Связанные проекты
- Elastic Protections Artifacts — правила YARA
📸 Скриншоты
Обзор

Заголовки PE

Секции

Импорты

Дизассемблирование

Hex-просмотр

Строки

Энтропия

Руководство аналитика
