
Open YARA scan- and search engine
YARAify هو محرك فحص وبحث YARA مفتوح. يوفر هذا المستودع بعض نماذج سكربتات Python3 التي توضح كيفية التفاعل مع YARAify API.
للاستعلام عن YARA API، تحتاج إلى الحصول على Auth-Key. إذا لم يكن لديك Auth-Key بعد، يمكنك الحصول عليه مجانًا على https://auth.abuse.ch/.
يستدعي هذا السكربت نقطة نهاية الفحص لفحص ملف باستخدام خدمة YARAify.
python3 yaraify_submit.py <path-to-file>
نصيحة احترافية: قبل أن تبدأ في استخدام محرك فحص YARA الخاص بنا، نوصي بإلقاء نظرة على المعلمات المختلفة التي يمكنك استخدامها لتخصيص إرسالك:
https://yaraify.abuse.ch/api/#file-scan
يستدعي هذا السكربت نقطة نهاية البحث عن الهاش للبحث عن هاش (MD5 أو SHA256 أو SHA1 أو SHA3-384) في قاعدة بيانات YARAify:
python3 yaraify_lookup_hash.py 97e8b8205a9be4ddbed90d7c354a58aab170c15e458564baee9f50e17ca79649
يستدعي هذا السكربت نقطة نهاية البحث في YARA للحصول على أحدث الملفات المطابقة لقاعدة YARA محددة.
python3 yaraify_lookup_yara-rule.py CobaltStrikeBeacon 50
يستدعي هذا السكربت نقطة نهاية معرف المهمة للبحث عن معرف مهمة معيّن في قاعدة بيانات YARAify:
python3 yaraify_check_taskid.py cfa49f83-6d98-11ed-a71a-42010aa4000b
يتيح لك YARAify طريقة سهلة لتتبع عمليات فحص YARA دون الحاجة مثلاً إلى إنشاء حساب: المعرّفات! قبل أن تبدأ في استخدام المعرّفات لتتبع إرسالاتك، نوصي بإلقاء نظرة على الوثائق المقابلة:
https://yaraify.abuse.ch/api/#identifiers
بمجرد إنشاء المعرّف الخاص بك (الخاص) وإرسال ملفات إلى محرك فحص YARA في YARAify، يمكنك استخدام هذا السكربت للحصول على قائمة بالمهام الأخيرة. إذا كنت تريد مثلاً الحصول على قائمة بالمهام في قائمة الانتظار المرتبطة بمعرّفك، يمكنك استخدام السكربت كما يلي:
python3 yaraify_list_tasks.py <identifier> queued
يستدعي هذا السكربت نقطة نهاية إعادة فحص الملف لإطلاق إعادة فحص فورية لملف.
python3 yaraify_rescan.py <hash>
يستدعي هذا السكربت نقطة نهاية نشر قاعدة YARA لإجراء صيد مباشر على YARAify باستخدام قاعدتك الخاصة.
python3 upload_yara_rule.py <YOUR-AUTH-KEY> <yara-rule-file>
وثائق YARAify API متاحة هنا: