
新发布Jul 14, 2026
hacksguard v0.3
一个极快的、多线程的TUI恶意软件分析工具,使用Rust构建。具有深度PE解析、YARA扫描和启发式风险评分功能。
Hacksguard 0.2 - 极速 TUI 恶意软件分析工具 🛡️

Hacksguard 是一款极速、多线程的终端界面(TUI)静态分析工具,专为 SOC 分析师、威胁猎手和逆向工程师设计。完全使用 Rust 构建,在终端中提供直观的仪表盘,用于快速分类和深度检查可移植可执行文件(PE)。
🌟 主要特性
- 极速且多线程:核心分析流水线(PE 解析、YARA 扫描和熵计算)可并发运行。即使在分析大型可执行文件时,也能确保零界面延迟。
- 高级风险评分:Hacksguard 自动基于 5 个启发式维度(熵、可疑 API、PE 异常、字符串和加壳)计算 0–100% 的 风险评分,并通过交互式雷达图进行精美可视化。
- 集成的 YARA 引擎:基于
borealcrate,Hacksguard 可动态加载本地 YARA 规则(例如 Elastic protections-artifacts),用于检测已知威胁、加壳器和规避技术。 - 深度 PE 检查:对 PE 格式进行全面分解,包括头部、节区、导入(按严重性分类)、导出、安全缓解措施(ASLR、DEP、CFG)以及 Authenticode 验证。
- 可视化熵图:专用熵标签页使用 sparklines 绘制文件的香农熵分布,使分析师能够即时发现加密或加壳的有效载荷。
- 自动解码字符串:自动提取并分类字符串(IP、URL、注册表键)。匹配 Base64 字母表的可疑字符串会直接在界面中即时解码。
- 内置反汇编器与十六进制视图:通过
iced-x86集成检查入口点的原始 x86/x64 操作码,或使用内置的十六进制转储查看器深入分析原始字节。 - 覆盖检测:自动检测附加在二进制文件末尾的隐藏数据,这是投递程序和恶意安装程序常用的一种技术。
- CLI 模式/CI-CD 就绪:运行
hacksguard --json <file>可绕过终端界面,将完整分析报告导出为结构化的 JSON 对象,用于 SIEM/SOAR 集成。
📦 安装
从源码构建
确保已安装 Rust 和 Cargo,然后运行:
git clone https://github.com/Rhacknarok/hacksguard.git
cd hacksguard
cargo build --release
编译后的二进制文件位于 target/release/hacksguard。
Nixpkgs
对于 Nix 或 NixOS 用户,Nixpkgs 中提供了软件包。请注意,最新版本可能仅在 unstable 频道中可用。
$ nix-env -iA nixos.hacksguard
🚀 使用方法
运行 Hacksguard 并提供待分析可执行文件的路径:
cargo run --release -- <path/to/binary.exe>
键盘快捷键
Tab/方向键右:下一个标签页Shift+Tab/方向键左:上一个标签页方向键上/方向键下/k/j:滚动PageUp/PageDown:快速滚动q/Esc:退出
依赖项
ratatui和crossterm- TUI 渲染goblin- PE/ELF 解析boreal- 纯 Rust YARA 引擎iced-x86- 反汇编器
🔗 相关项目
- Elastic Protections Artifacts - YARA 规则
📸 截图
概览

PE 头部

节区

导入

反汇编

十六进制视图

字符串

熵

分析师指南
