
yara v4.5.8
السكين السويسري لمطابقة الأنماط
[!IMPORTANT] هذا المشروع في وضع الصيانة. مزيد من المعلومات: https://virustotal.github.io/yara-x/blog/yara-x-is-stable/
YARA في سطور
YARA هي أداة تهدف إلى (ولكنها لا تقتصر على) مساعدة باحثي البرمجيات الخبيثة في تحديد وتصنيف عينات البرمجيات الخبيثة. باستخدام YARA يمكنك إنشاء أوصاف لعائلات البرمجيات الخبيثة (أو لأي شيء تريد وصفه) بناءً على أنماط نصية أو ثنائية. يتكون كل وصف، المعروف أيضًا باسم القاعدة، من مجموعة من السلاسل وتعبير منطقي يحددان منطقه. دعنا نرى مثالًا:
rule silent_banker : banker
{
meta:
description = "This is just an example"
threat_level = 3
in_the_wild = true
strings:
$a = {6A 40 68 00 30 00 00 6A 14 8D 91}
$b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
$c = "UVODFRYSIHLNWPEJXQZAKCBGMT"
condition:
$a or $b or $c
}
القاعدة أعلاه تُخبر YARA بأن أي ملف يحتوي على واحدة من السلاسل الثلاث يجب الإبلاغ عنه باسم silent_banker. هذا مجرد مثال بسيط، ويمكن إنشاء قواعد أكثر تعقيدًا وقوة باستخدام أحرف البدل، والسلاسل غير الحساسة لحالة الأحرف، والتعبيرات النمطية، والمعاملات الخاصة، والعديد من الميزات الأخرى التي ستجد شرحها في وثائق YARA.
YARA متعدد المنصات، ويعمل على Windows وLinux وMac OS X، ويمكن استخدامه عبر واجهة سطر الأوامر أو من نصوص Python الخاصة بك باستخدام امتداد yara-python.
موارد إضافية
هل تستخدم GitHub لتخزين قواعد YARA الخاصة بك؟ قد يكون YARA-CI إضافة مفيدة لأدواتك. هذا تطبيق GitHub يوفر اختبارًا مستمرًا لقواعدك، ويساعدك في تحديد الأخطاء الشائعة والنتائج الإيجابية الخاطئة.
إذا كنت تخطط لاستخدام YARA لفحص الملفات المضغوطة (.zip، .tar، إلخ)، فيجب عليك إلقاء نظرة على yextend، وهو امتداد مفيد جدًا لـ YARA تم تطويره وإصداره كمصدر مفتوح بواسطة Bayshore Networks.
بالإضافة إلى ذلك، قام فريق InQuest بتنسيق قائمة رائعة من الأشياء المتعلقة بـ YARA.
من يستخدم YARA؟
- 0x101 Cyber Security
- Adlice
- AlienVault
- Avast
- BAE Systems
- Bayshore Networks, Inc.
- Binalyze
- BinaryAlert
- Blueliv
- Cado Security
- Cisco Talos Intelligence Group
- Cloudina Security
- Cofense
- Conix
- Corelight
- CounterCraft
- Cuckoo Sandbox
- Cyber Triage
- Cybereason
- Digita Security
- Dragos Platform
- Dtex Systems
- ESET
- ESTsecurity
- Elastic Security
- FactorX.ai
- Fidelis XPS
- FireEye, Inc.
- Forcepoint
- Fox-IT
- FSF
- Guidance Software
- Heroku
- Hornetsecurity
- ICS Defense
- InQuest
- IntelOwl
- Joe Security
- Kaspersky Lab
- KnowBe4
- Koodous
- Laika BOSS
- Lastline, Inc.
- libguestfs
- LimaCharlie
- Malpedia
- Malwation
- McAfee Advanced Threat Defense
- Metaflows
- NBS System
- ndaal
- NetLock
- Nextron Systems
- Nozomi Networks
- osquery
- Payload Security
- PhishMe
- Picus Security
- Radare2
- RedSocks Security
- ReversingLabs
- Scanii
- SecondWrite
- SonicWall
- SpamStopsHere
- Spyre
- stoQ
- Sublime Security
- SumoLogic
- Tanium
- Tenable Network Security
- Tenzir
- The DigiTrust Group
- ThreatConnect
- ThreatStream, Inc.
- Thug
- Threat.Zone
- TouchWeb
- Trend Micro
- UnpacMe
- UpSight Security Inc.
- Uptycs Inc
- Veeam
- Verisys Antivirus API
- VirusTotal Intelligence
- VMRay
- Volexity
- We Watch Your Website
- x64dbg
- YALIH
هل تستخدمه؟ هل تريد رؤية موقعك مدرجًا هنا؟