
مسرع استعلامات البرامج الضارة YARA (واجهة أمامية ويب)
هل سبق لك وواجهت صعوبة في البحث عن عينات البرامج الضارة؟ mquery هي واجهة ويب رسومية سهلة الاستخدام للمحللين للبحث في مستودعك الرقمي.
يمكن استخدامها للبحث في تيرابايت من البرامج الضارة في غمضة عين:

في الخلفية، نستخدم UrsaDB الخاص بنا لتسريع استعلامات yara باستخدام ngrams.
سيتم إنشاء مثيل عام قريبًا، ترقبوا...
أسهل طريقة للقيام بذلك هي باستخدام docker compose:
git clone https://github.com/CERT-Polska/mquery.git
cd mquery
vim .env # اختياري - تغيير مواقع عينات و أدلة الفهرسة
docker compose up --scale daemon=3 # بناء الصور سيستغرق بعض الوقت
يجب أن تكون الواجهة الويب متاحة على http://localhost.

(لمزيد من خيارات التثبيت راجع دليل التثبيت ).
ضع بعض الملفات في SAMPLES_DIR (افتراضيًا ./samples في المستودع، يمكن تكوينه باستخدام متغير في ملف .env).
قم بتشغيل ursacli في docker:
docker compose exec ursadb ursacli
[2023-06-14 17:20:24.940] [info] Connecting to tcp://localhost:9281
[2023-06-14 17:20:24.942] [info] Connected to UrsaDB v1.5.1+98421d7 (connection id: 006B8B46B6)
ursadb>
قم بفهرسة العينات باستخدام n-grams من اختيارك (قد يستغرق هذا بعض الوقت!)
ursadb> index "/mnt/samples" with [gram3, text4, wide8, hash4];
[2023-06-14 17:29:27.672] [info] Working... 1% (109 / 8218)
[2023-06-14 17:29:28.674] [info] Working... 1% (125 / 8218)
...
[2023-06-14 17:37:40.265] [info] Working... 99% (8217 / 8218)
[2023-06-14 17:37:41.266] [info] Working... 99% (8217 / 8218)
{
"result": {
"status": "ok"
},
"type": "ok"
}
سيؤدي هذا إلى فحص دليل العينات لجميع الملفات الجديدة وفهرستها. يمكنك مراقبة التقدم في نافذة tasks على اليسار:

يجب عليك تكرار هذه العملية في كل مرة تريد إضافة ملفات جديدة!
بعد انتهاء الفهرسة، ستلاحظ مجموعات بيانات جديدة:

هذه طريقة جيدة وسهلة للبدء، ولكن إذا كان لديك مجموعة كبيرة، نشجعك بشدة على قراءة صفحة الفهرسة في الدليل.
الآن يجب أن تكون ملفاتك قابلة للبحث - أدخل أي قاعدة Yara في نافذة البحث وانقر على Query. فقط للتوضيح، قمت بفهرسة الكود المصدري لهذا التطبيق واختبار قاعدة Yara هذه:
rule mquery_exceptions {
strings: $a = "Exception"
condition: all of them
}

راجع الوثائق لمعرفة المزيد. ربما تكون فكرة جيدة إذا كنت تخطط لنشر أكبر.
يمكنك أيضًا قراءة النسخة المستضافة هنا: cert-polska.github.io/mquery/docs.
راجع تعليمات التثبيت.
إذا كنت ترغب في المساهمة، راجع وثائقنا المخصصة للمساهمين.
تعرف على كيفية تغير المشروع من خلال قراءة سجل الإصدارات.
إذا كان لديك أي مشاكل أو أخطاء أو طلبات ميزات متعلقة بـ mquery، نشجعك على إنشاء مشكلة GitHub.
يمكنك الدردشة حول هذا المشروع على Discord:
إذا كانت لديك أسئلة غير مناسبة لـ Github أو discord، يمكنك مراسلة CERT.PL ([email protected]) مباشرة.