返回更新列表
新发布Jul 14, 2026

hacksguard v0.3

一个极快的、多线程的TUI恶意软件分析工具,使用Rust构建。具有深度PE解析、YARA扫描和启发式风险评分功能。

分享

Hacksguard 0.2 - 极速 TUI 恶意软件分析工具 🛡️

Rust License Platform

Hacksguard TUI Malware Analysis Dashboard

Hacksguard 是一款极速、多线程的终端界面(TUI)静态分析工具,专为 SOC 分析师、威胁猎手和逆向工程师设计。完全使用 Rust 构建,在终端中提供直观的仪表盘,用于快速分类和深度检查可移植可执行文件(PE)。

🌟 主要特性

  • 极速且多线程:核心分析流水线(PE 解析、YARA 扫描和熵计算)可并发运行。即使在分析大型可执行文件时,也能确保零界面延迟。
  • 高级风险评分:Hacksguard 自动基于 5 个启发式维度(熵、可疑 API、PE 异常、字符串和加壳)计算 0–100% 的 风险评分,并通过交互式雷达图进行精美可视化。
  • 集成的 YARA 引擎:基于 boreal crate,Hacksguard 可动态加载本地 YARA 规则(例如 Elastic protections-artifacts),用于检测已知威胁、加壳器和规避技术。
  • 深度 PE 检查:对 PE 格式进行全面分解,包括头部、节区、导入(按严重性分类)、导出、安全缓解措施(ASLR、DEP、CFG)以及 Authenticode 验证。
  • 可视化熵图:专用熵标签页使用 sparklines 绘制文件的香农熵分布,使分析师能够即时发现加密或加壳的有效载荷。
  • 自动解码字符串:自动提取并分类字符串(IP、URL、注册表键)。匹配 Base64 字母表的可疑字符串会直接在界面中即时解码。
  • 内置反汇编器与十六进制视图:通过 iced-x86 集成检查入口点的原始 x86/x64 操作码,或使用内置的十六进制转储查看器深入分析原始字节。
  • 覆盖检测:自动检测附加在二进制文件末尾的隐藏数据,这是投递程序和恶意安装程序常用的一种技术。
  • CLI 模式/CI-CD 就绪:运行 hacksguard --json <file> 可绕过终端界面,将完整分析报告导出为结构化的 JSON 对象,用于 SIEM/SOAR 集成。

📦 安装

从源码构建

确保已安装 Rust 和 Cargo,然后运行:

git clone https://github.com/Rhacknarok/hacksguard.git
cd hacksguard
cargo build --release

编译后的二进制文件位于 target/release/hacksguard

Nixpkgs

对于 Nix 或 NixOS 用户,Nixpkgs 中提供了软件包。请注意,最新版本可能仅在 unstable 频道中可用。

$ nix-env -iA nixos.hacksguard

🚀 使用方法

运行 Hacksguard 并提供待分析可执行文件的路径:

cargo run --release -- <path/to/binary.exe>

键盘快捷键

  • Tab / 方向键右:下一个标签页
  • Shift+Tab / 方向键左:上一个标签页
  • 方向键上 / 方向键下 / k / j:滚动
  • PageUp / PageDown:快速滚动
  • q / Esc:退出

依赖项

  • ratatuicrossterm - TUI 渲染
  • goblin - PE/ELF 解析
  • boreal - 纯 Rust YARA 引擎
  • iced-x86 - 反汇编器

🔗 相关项目

📸 截图

概览

概览

PE 头部

PE 头部

节区

节区

导入

导入

反汇编

反汇编

十六进制视图

十六进制视图

字符串

字符串

熵

分析师指南

分析师指南

分类